【问题标题】:Handling authentication for a web app处理 Web 应用程序的身份验证
【发布时间】:2010-03-10 14:43:46
【问题描述】:

以明文形式发送用户名和密码,但通过 HTTPS;然后在服务器哈希(盐+密码)上并将其与数据库中的哈希进行比较。 (盐是每个用户)

做得对吗? :)

干杯

PS:我认为我正在使用 Ruby/Sinatra,将通过 lighttpd 服务。

【问题讨论】:

  • 其他人所做的差不多...顺便说一句...发送用户名+密码必须通过HTTPS POST而不是GET完成。

标签: security authentication ssl https


【解决方案1】:

这实际上取决于您的威胁建模。 HTTPS 容易受到中间人攻击,因此如果预计网络钓鱼会构成威胁 - 您最好改进您的身份验证协议。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2018-08-11
    • 2012-09-09
    • 1970-01-01
    • 1970-01-01
    • 2018-05-01
    • 2018-03-05
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多