下列关于 SSO(Single Sign-On,单点登录)的说法中,错误的是(__)。
SSO即单点登录,是一种身份认证机制,核心特征是用户完成一次身份认证后,即可访问多个相互信任的业务系统,无需重复登录。它依赖统一认证中心来集中核验用户身份,并向各关联业务系统提供合法身份凭证,这也是单点登录体系的关键组成部分。SSO的实现方式并非仅局限于Cookie存储登录信息,还可通过JWT令牌、OAuth2.0协议、SAML协议、会话共享、网关代理等多种技术路径完成。在安全层面,SSO通常会结合HTTPS加密传输、令牌签名验证、凭证加密等技术手段,有效防范会话劫持、身份伪造等安全风险,强化跨系统身份认证的安全性。
本题考察的是SSO(单点登录)机制的基本原理与特征。
单点登录(Single Sign-On)是一种用户身份认证机制,允许用户在一次登录后访问多个相互信任的系统,而无需重复登录。其核心思想包括:
- 统一身份认证中心:集中管理用户认证与授权;
- 凭证共享机制:各系统通过令牌、会话或协议(如 OAuth、SAML)共享登录状态;
- 安全保障:结合加密与签名技术防止攻击。
A选项 必须把登录信息放在 Cookie 中: 这是错误的说法。SSO 的核心是通过统一认证中心实现一次认证、多系统共享会话状态。虽然在 Web 环境下可能使用 Cookie 来保存令牌(Token)或会话标识(Session ID),但这并不是“必须”的方式。SSO 可以通过多种机制实现,如 Token(JWT)、OAuth 2.0、SAML、Session 共享、网关代理等。因此,将登录信息“必须”放在 Cookie 中的说法过于绝对,是错误的。
B选项 多个应用只需登录一次即可访问: 该描述是 SSO 的核心特征。通过单点登录机制,用户在一个系统登录后,其他受信任系统可以共享该身份认证状态,从而免除重复登录,因此该选项正确。
C选项 可以结合加密技术提高安全性: 正确。SSO 通常会结合 加密传输(HTTPS)、签名验证、令牌加密(如 JWT) 等技术,确保认证信息在系统间传递时的安全性,防止会话劫持或伪造。
D选项 通过统一认证中心管理用户身份: 正确。SSO 的实现依赖于一个统一身份认证中心(Identity Provider,IdP),它负责验证用户身份并向各个业务系统提供身份凭证,是单点登录体系的关键组件。
