【发布时间】:2016-08-06 06:53:49
【问题描述】:
- 我很好奇服务器是否可以通过任何方式验证客户端,而无需知道客户端是完全“友好”的代码,它不监视 1) 用户的输入或 2) 网络请求。
我能想到的唯一方法是,如果浏览器有一个内置的、安全的、隔离的外壳/作用域,可以散列和发送数据(可以通过互补的服务器反散列/查找脚本进行验证)。
- 是否有任何浏览器支持的(非 DOM)输入/散列方法可以也安装在服务器上以识别真实性或用户输入?我想避免 Chrome 扩展程序和潜在的键盘记录,但我不确定是否有任何浏览器支持此功能。
谢谢
编辑
我认为在单独的窗口中使用某种形式的两步验证是最接近的,但我没有 SSL,而且我不喜欢随机“弹出”窗口的呈现方式
【问题讨论】:
-
我建议将此问题移至 security.stackexchange.org。
标签: javascript security ssl iframe