【发布时间】:2011-03-03 00:36:54
【问题描述】:
我正在开发一个小型网站,我将允许用户创建帐户,但在授权安全方面我一无所知。
我已经使用 codeigniter 在 PHP 中构建了我的项目,并找到了一个可以为我处理授权的库 (Tank Auth)。它以安全的方式存储密码,但我仍然担心用户将密码发送到我的服务器时的部分。
一种简单的方法是在请求后发送密码,但我猜想嗅探这样的密码很容易。在将密码发送到我的服务器之前,我应该在客户端对密码做些什么吗?有没有什么好的 javascript 库呢?
【问题讨论】:
-
您需要在这里考虑的一件事是,如果用户关闭了 javascript(这是一种可能性——NoScript 最近变得越来越流行),那么您的数据可能就是全部错了。
-
那是真的.. 从来没想过,很好的意见。
-
但是,您可以优雅地不处理任何 javascript:只需像往常一样发送用户名/密码,然后使用它进行身份验证。当然,这对他们来说意味着不那么安全……但是,好吧,如果他们不想要 JavaScript,那么你无能为力(好吧,你可以编写一个 Flash/Java 小程序……但是…… )
标签: php security codeigniter login authorization