OAuth2 dla Thunderbirda

Thunderbird Thunderbird Ostatnio zaktualizowany: 4 tygodnie temu

OAuth dla Thunderbirda

Informacja.
  • Dla uproszczenia stosowane jest określenie OAuth zamiast OAuth 2 lub OAuth 2.0. Obecna implementacja OAuth w Thunderbirdzie jest oparta na OAuth 2.0, najczęściej używanej wersji OAuth.
  • W wersjach Thunderbirda starszych niż 153 okna dialogowe OAuth są wyświetlane w karcie wewnątrz programu. W wersji 153 i nowszych, okna dialogowe OAuth są wyświetlane zewnętrznie w domyślnej przeglądarce internetowej systemu operacyjnego, np. Firefoksie, Chrome itp.

Czym jest OAuth?

OAuth to standard internetowy umożliwiający autoryzowanie aplikacji, takiej jak Thunderbird lub usługę logowania u dostawcy usługi bez ujawniania prywatnych informacji, takich jak hasło do konta.

Dla osób mniej technicznych można to wyjaśnić za pomocą analogii „bankowej”:

  • Zamiast przekazywać Thunderbirdowi hasło pełnego dostępu – hasło umożliwiające dostęp do wszystkich usług banku – logowanie odbywa się bezpośrednio na stronie internetowej banku.
  • Po zweryfikowaniu tożsamości bank przekazuje Thunderbirdowi tymczasową przepustkę dla gościa – token dostępu – z ograniczonym identyfikatorem ze zdjęciem (OpenID). Thunderbird nie przechowuje hasła, tylko ten token.
  • Thunderbird przedstawia tę przepustkę strażnikom skarbca (serwerom pocztowym), aby pobierać wiadomości, czasem kontakty i kalendarze, ale bez dostępu do innych zasobów banku, wszystko bez użycia hasła pełnego dostępu.

Bardziej szczegółowe wyjaśnienie OAuth dla osób mniej technicznych

Analogia banku obrazuje działanie OAuth:

  • Bank i skarbiec (dostawca poczty) – Google, Microsoft itp. pełnią rolę bezpiecznego banku przechowującego cenne dane, takie jak e-maile, kontakty, kalendarz.
  • Hasło pełnego dostępu (nazwa użytkownika/hasło) – to klucz do całej skrytki depozytowej. Hasło jest podawane wyłącznie bankowi podczas weryfikacji, nigdy przypadkowym aplikacjom firm trzecich.
  • Thunderbird (kurier) – Thunderbird to wynajęta usługa kurierska używana do odbierania i dostarczania poczty z banku.
  • Token OAuth (tymczasowa przepustka) – zamiast przekazywać hasło kurierowi, bank wystawia Thunderbirdowi czasową przepustkę gościa.

Jak przebiega proces

  1. Żądanie dostępu – podczas dodawania nowego konta pocztowego Thunderbird zwraca się do banku o przepustkę.
  2. Przepustka – bank tymczasowo przekierowuje na swoją bezpieczną stronę internetową (do holu banku), gdzie następuje weryfikacja tożsamości hasłem pełnego dostępu, np. hasłem do konta Google lub Microsoft oraz ewentualnie za pomocą uwierzytelniania dwuetapowego (2FA).
  3. Ograniczone uprawnienia – po weryfikacji bank wystawia Thunderbirdowi token dostępu. Token umożliwia wyłącznie odczyt i wysyłanie wiadomości e-mail, czasem dostęp do kontaktów i kalendarza – nie daje dostępu do innych usług, np. Zdjęcia Google lub Microsoft OneDrive, nie można go używać do zmiany hasła ani zablokowania dostępu.
  4. Unieważnienie dostępu – jeśli Thunderbird traci zaufanie lub urządzenie zostanie utracone, można w ustawieniach konta Google lub Microsoft „anulować przepustkę”. Thunderbird natychmiast traci dostęp, a konto pozostaje bez szwanku.

To nie jest wystarczająco techniczne. Proszę szczegółowo wyjaśnić protokół OAuth!

OAuth jest standardem internetowym umożliwiającym autoryzowanie jednej aplikacji lub usługi do logowania się w innej bez ujawniania prywatnych informacji, takich jak hasła. Przykładem OAuth jest logowanie przez Google / Apple / Microsoft. Wielu dostawców poczty, takich jak Gmail i Outlook, stosuje OAuth, aby Thunderbird mógł logować się do ich usług pocztowych bez przekazywania pełnych danych logowania Thunderbirdowi.

OAuth jest domyślną metodą uwierzytelniania dla Gmaila, Outlooka, Yahoo Mail i wielu innych dostawców. Dostawca (nie Thunderbird) otwiera systemową przeglądarkę internetową i wyświetla zestaw okien dialogowych opatrzonych marką dostawcy z prośbą o podanie nazwy użytkownika i hasła do konta, akceptację warunków korzystania z usługi oraz autoryzację typów danych, do których Thunderbird ma mieć dostęp, takich jak poczta, kalendarz i kontakty. W oknach dialogowych mogą pojawiać się reklamy. Wszystko wyświetlane w tych oknach, w tym reklamy jest kontrolowane przez dostawcę poczty e-mail, nie przez Thunderbirda.

Sekwencja okien dialogowych OAuth

W ramach procesu uwierzytelniania zostaną wyświetlone okna dialogowe dotyczące niektórych lub wszystkich z poniższych czynności:

  1. Podanie nazwy użytkownika, adresu e-mail lub numeru telefonu. Nazwą użytkownika jest adres e-mail.
  2. Podanie hasła do konta – nie należy używać hasła aplikacji.
  3. Opcjonalnie, akceptacja warunków korzystania z usługi.
  4. Opcjonalnie, wybór metody potwierdzenia „Czy to na pewno Ty?” poprzez wysłanie kodu bezpieczeństwa na telefon lub adres e-mail konta, a następnie wpisanie otrzymanego kodu w kolejnym oknie dialogowym.
  5. Nadanie uprawnień dla Thunderbirda do dostępu do niektórych lub wszystkich danych: poczty, kontaktów, kalendarza.

Po zakończeniu procesu uwierzytelniania:

  • Dostawca wysyła token dostępu, który jest przechowywany przez Thunderbirda na liście haseł i umożliwia przyszły dostęp do serwera. Token to ciąg znaków umożliwiający dostęp z określonego klienta na określonym urządzeniu – nie jest hasłem. Tokeny wygasają w czasie określonym przez dostawcę, co wymaga ponownego uwierzytelnienia za pomocą nazwy użytkownika i hasła. Jeśli hasło nie jest znane, należy utworzyć nowe hasło na stronie dostawcy w przeglądarce, zwykle poprzez reset hasła.
  • Thunderbird ustawia konfigurację konta zgodnie z podanymi ustawieniami uwierzytelniania.

Jak rozwiązywać problemy z OAuth?

Jeśli dostawca poczty e-mail używa OAuth i pojawiają się błędy uwierzytelniania lub autoryzacji, należy wykonać następujące czynności:

  1. OAuth wymaga JavaScriptu i ciasteczek, które mogą być wyłączone w przeglądarce systemowej. Muszą być włączone, aby OAuth działało. Należy zgodnie z dokumentacją przeglądarki systemowej sprawdzić ich ustawienia. Na przykład dokumentacja Firefoksa znajduje się na stronie support.mozilla.org/products/firefox
  2. OAuth uruchamia serwer WWW na komputerze na porcie 80. Jeśli inne oprogramowanie korzysta z portu 80, np. klient WebDAV, na localhost lub 127.0.0.1, należy je wyłączyć, aby OAuth działało.
  3. Ponieważ OAuth używa przeglądarki systemowej, obowiązują wszystkie standardowe kroki rozwiązywania problemów z przeglądarką. Dokumentację rozwiązywania problemów należy sprawdzić w oficjalnych materiałach przeglądarki systemowej. Przykładowo, dla Firefoksa: Firefox - Rozwiązywanie podstawowych problemów. W skrócie:
  4. Spróbować zmienić przeglądarkę systemową na inną. Na przykład zmienić Chrome na Firefoksa.
  5. Zwrócić się o pomoc najpierw do dostawcy poczty – w większości przypadków problemy z OAuth nie są spowodowane przez Thunderbirda. Przejście z tradycyjnych haseł na OAuth może powodować problemy, które może rozwiązać wyłącznie dostawca poczty.
  6. Zwrócić się o pomoc do społeczności wolontariuszy Mozilli, która od ponad 20 lat zapewnia większość wsparcia dla Thunderbirda: support.mozilla.org/questions/new/thunderbird/form

Osoby, które pomogły w tworzeniu tego artykułu:

Illustration of hands

Pomóż nam

Zdobywaj wiedzę i dziel się nią z innymi. Odpowiadaj na pytania i ulepsz naszą bazę wiedzy.

Więcej informacji