【发布时间】:2019-07-10 20:42:44
【问题描述】:
我打开了 fidder capture 并输入了我的应用程序的用户名和密码,然后单击了登录按钮。现在用户名和密码显示在提琴手中。
我正在使用素面。我不想显示密码。
我在表单中添加了 method="post"。但它不起作用。请帮忙。
Fiddler Capure 如下:
POST http://localhost:8186/myapp/ui/login.xhtmlHTTP/1.1
主机:本地主机:8186
连接:保持活动
内容长度:391
接受:application/xml, text/xml, /; q=0.01
X-Requested-With: XMLHttpRequest
Faces-Request:部分/ajax
用户代理:Mozilla/5.0(Windows NT 10.0;Win64;x64)AppleWebKit/537.36(KHTML,如 Gecko)Chrome/75.0.3770.100 Safari/537.36
内容类型:application/x-www-form-urlencoded; charset=UTF-8
推荐人:http://localhost:8186/myapp/ui/login.xhtml
接受编码:gzip、deflate、br
接受语言:en-US,en;q=0.9
Cookie:JSESSIONID=025A4CEED3F44EEA80E08B00154EC1EB
javax.faces.partial.ajax=true&javax.faces.source=myloginForm%3AloginButton&javax.faces.partial.execute=%40all&javax.faces.partial.render=myloginForm%3AouterPanel+myloginForm%3AstatusMsgPanel&myloginForm%3AloginButton=myloginForm%3AloginButton&myloginForm= myloginForm&myloginForm%3AuserName=user1&myloginForm%3Apassword=pass1&javax.faces.ViewState=5967922235798284125%3A-8394345289058332812
【问题讨论】:
-
请添加完整的捕获。到目前为止,我没有看到任何关于 POST “不起作用”的提示。 BTW:只要你使用http而不是https,所有数据自然都是以纯文本传输的。
-
添加了完整的捕获。我已经在具有 https://produrl/myapp/login.xhtml HTTP/1.1 但密码仍然暴露的生产环境中进行了验证。
-
这与 JSF 完全无关。在这个问题的上下文中,它只是一个基于 HTML 表单的 MVC 框架,它产生 HTML 输出并使用 HTML 表单提交。当使用任何其他基于 HTML 表单的 MVC 框架(如 Spring MVC、Struts 等)甚至是不同的语言(如 PHP、ASP.NET-MVC 等)时,您将遇到完全相同的问题。要解决您的特定问题,只需使用 HTTPS 代替HTTP。
-
在 prod 环境中,我们有 HTTPS,但 fiddler 捕获仍然是一样的。
标签: http passwords fiddler plaintext