No estoy de acuerdo. Y estos son los motivos.
Con un token, la página de destino no tiene acceso a tu login & password.
Para que quiero tu usuario y contrasena si puedo hacer exactamente lo mismo con un token?
Un token se puede desactivar en cualquier momento
Y un usuario y contrasena tambien, simplemente tienes que resetear la contrasena.
Los tokens caducan
Correcto, pero caducan despues de 45 dias. Si genero el token hoy y hacken la pagina al dia siguiente, tienen 44 dias para hacer lo que quieran.
Tesla, no proporciona una forma oficial de obtener esos tokens.
No proporciona una forma oficial, correcto, pero disponen de un metodo en la API muy bonito para realizarla authentication y generar el token. Y si lo cambian, me descargo la APK de Tesla y al segundo puedo ver que es lo que tengo que hacer para seguir generando ese Token.
(Cambiando la clave para que no me toquen el claxon a las 5AM
)
Subestimas lo que puedes hacer con la API. Desde saber la localizacion del coche, abrir las puertas, el maletero, etc...
Si soy un hacker y quiero hacer cosas malas, lo primero que haria seria comprobar la localizacion de todos los coches usando ABRP y acto seguido buscar los mas cercanos y robarles todo lo que tengan dentro del coche. Y nadie a mi alrededor veria nada raro ya que abro y cierro las puertas normalmente.
No provee de un SSO (Single Sign On), que sería la forma mas limpia de obtener ese Token
SSO? OID? Kerberos, SAML? No estoy seguro de si entiendes como SSO funciona...
La API utiliza OAuth 2.0, un estandar totalmente seguro que millones de APIs utilizan. Lo que no es seguro es un OAuth 2.0 Bearer token con una expiracion de 45 dias. El 99.9% de las API que usan OAuth 2.0 tienen una expiracion de 60 minutos o menos.
a mi si me roban el token seguiría durmiendo tranquilo
COMO?

Asi que te la "suda" que puedan abrir las puertas de tu coche, tu maletero, etc...
Echate un ojo a las especificaciones de la API y luego me cuentas
https://tesla-api.timdorr.com/vehicle/stateMi consejo es que tengais cuidado de donde poneis vuestro usuario y contrasena de Tesla, y que cada poco tiempo cambieis vuestra contrasena de Tesla.
Muchas empresas requieren pasar unas certificaciones para demostrar que mantienen sus datos seguros (SOC 2, etc..).
Estas paginas son creadas por gente altruista (en la gran mayoria de los casos) que tal vez no tenga unos conocimientos de seguridad. Como ejemplo esta pagina

donde no tienen un simple certificado de SSL y la autentificacion la hacen sobre texto plano.
Yo soy usuario de ABRP, pero lo que tengo claro, es que cada vez que lo utilizo estoy exponiendo mi coche a cosas malas, y que si un dia la pagina es hackeada, no podre llorar porque ya sabia a lo que me habia expuesto.