【发布时间】:2021-09-29 13:56:12
【问题描述】:
我在加密用户密码时遇到了问题。我有一个可以创建用户帐户的授权服务。给定的是email 和password。至于现在我在服务器中加密用户密码,然后将其保存在数据库中。
但是我觉得这有点不对,因为通过 https 请求进入时密码是明文的。所以我实际上可以记录用户的真实密码。
这不是处理用户密码的危险方式吗?我认为在提交表单(注册或登录)之前在客户端代码(javascript)中加密用户密码会更好。所以密码已经加密了。
我的担忧是否正确?
【问题讨论】:
-
加密密码客户端只是使加密的密码,密码。如果您在日志中找到此加密密码,您可以使用它登录(无需加密步骤)。
-
你为什么有用户密码?您的服务将用户密码用于什么目的?如果要对服务进行身份验证,那么您不加密密码,您应该按照 gusto2 的回答对其进行哈希处理。
标签: encryption