【发布时间】:2017-05-18 07:49:47
【问题描述】:
Drupal 即使在 HTTPs 上也以纯文本形式发送登录凭据(用户名和密码)。 输入用户名密码。在这个萤火虫打开之前。提交登录表单后导航到网络部分并检查帖子变量。我可以以纯文本形式查看我的用户名和密码。
我也在 drupal.org 上对此进行了测试。 Drupal.org 也以明文形式发送密码。
可以加密吗?在将表单数据发送到验证器功能之前,有什么方法可以加密密码。
【问题讨论】:
-
在大多数情况下,HTTPS 足以防止有人看到网络上的密码,因为请求本身将在浏览器和服务器之间加密(除非中间人攻击、公司代理或恶意软件) .您可以在 JavaScript 中加密客户端的密码 - 可能使用绑定到 HTTPS 端口的证书的公钥,然后自定义 drupal 以在执行身份验证之前解密密码......但从技术上讲,这将是相同的攻击作为 HTTPS。
-
在drupal中它不起作用。
-
Firebug 只是显示数据,因为它在连接加密之前对其进行了监控。如果您要使用 Wireshark 或 Fiddler(不启用 HTTPS 代理),则密码确实应该被加密。