V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
mengjue
V2EX  ›  信息安全

发现 github 在登录/session 的时候,直接提交了裸密码!

  •  
  •   mengjue · 2021-04-01 11:11:18 +08:00 · 1352 次点击
    这是一个创建于 1092 天前的主题,其中的信息可能已经有所发展或是发生改变。

    img

    Livid
        1
    Livid  
    MOD
       2021-04-01 11:13:52 +08:00 via iPhone
    在 https 尤其是 hsts 链接里只有你自己和服务器端可以看到这个密码。
    namelosw
        2
    namelosw  
       2021-04-01 11:14:46 +08:00
    不然呢…
    mengjue
        3
    mengjue  
    OP
       2021-04-01 11:15:05 +08:00
    企业里域内管理的计算机都会被看到,因为被信任了私有根证书。
    codehz
        4
    codehz  
       2021-04-01 19:59:13 +08:00 via Android   ❤️ 1
    前端搞骗自己的加密也是没有用的,顶多增加别人攻击成本(如果 https 不起作用,比如企业根证书),攻击者可以直接更改你的 js 拿密码
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   我们的愿景   ·   实用小工具   ·   3383 人在线   最高记录 6543   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 25ms · UTC 00:06 · PVG 08:06 · LAX 17:06 · JFK 20:06
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.