bra*_*ter 2 forms security web-applications
假设您有一个在隐藏表单字段中传递用户名和密码的Web应用程序.
我知道这是一个非常糟糕的主意,但我有兴趣列举为什么......任何想法?
更新 - 这是一个假设的问题.
我找不到一个只列举原因的资源 - 我知道为什么这是一个坏主意的很多原因,我想看看是否有其他原因我没有想到并创建我正在寻找的资源对于.谢谢!
这是一个糟糕的想法的原因有很多:
1)正如所指出的,如果您查看source,inspect元素或类似内容,则很容易发现用户名/密码.
2)除非您的传输层已加密,否则它们很容易被截获.
3)如果浏览器缓存您的html页面,那么带有用户名/密码的文件现在存储在该人的计算机上.
4)如果该用户保存页面以提供给其他人,则他们的用户名/密码将与该页面一起使用.
5)POST方法意外地变为GET,现在密码和用户名存储在服务器访问日志中....
等等
在我看来,没有任何理由这样做,特别是当您可以在服务器上使用会话cookie时,或者其他一些不向客户端公开私人信息的方法时.
编辑:想想看,我曾经做过一次.我把一个密码放在一个隐藏的字段中,但是在这之前我用一个只有服务器知道的密钥加密才能打印出来,然后当我把密码发回给服务器时,我解密了它.因此,明文密码永远不会与客户端密切相关.
编辑2:应该指出,根据hobbs点,上一个编辑中描述的方法不用于直接验证某人.
| 归档时间: |
|
| 查看次数: |
2641 次 |
| 最近记录: |