【发布时间】:2017-05-10 17:21:55
【问题描述】:
我了解 SSL/TLS 以及服务器端散列和加盐密码的好处,并计划使用此标准来确保密码安全,可能与 bcrypt 一起使用。
然而,我想知道的是,使用客户端 JavaScript 与上述最佳实践相结合,在通往服务器的途中加密或混淆密码是否有任何额外的优点。我用来证明考虑这一点的理由是管理员错误(未能启用 mod-rewrite 或错误的 vhost 配置)将来可能允许非 HTTPS 连接到我的服务器。如果他们设法在没有 SSL/TLS 的情况下进行连接,这将是一个额外的安全层来保护公共 WiFi 上的用户。
再次,只是想知道这种方法是否有优点,如果没有,为什么?
编辑:此外,我认为至少伪装甚至接收到登录表单(将表单服务器端编码为由客户端 javascript 解码,然后通过 DOM 显示)可能是有价值的,尤其是在面对有人只是在公共 WiFi 中窥探明文交易。
【问题讨论】:
标签: javascript security ssl client-side-scripting