【发布时间】:2013-09-09 10:49:12
【问题描述】:
我们目前正在开发一个网络应用程序,该应用程序需要使用用户密码解密存储在服务器上的数据。主要目标是不再向用户询问他的密码,因此想法是,登录后,将密码存储在全局 JavaScript 变量中,以便稍后在下载和解密文件时访问它。不知何故,我不喜欢保留密码的想法,但从营销的角度来看,更高的优先级是方便。
我只是偏执,还是可能存在安全问题?如果这可能是一个安全问题,我怎样才能以一种不干扰便利因素的安全方式实现它?
编辑
上传时数据在客户端加密,下载后在客户端解密。用户的密码存储在使用 SHA-256 散列的服务器上。
【问题讨论】:
-
您想离线使用密码吗?
-
永远不要在 JavaScript、cookie 或本地存储中存储密码。
-
存储使用密码生成的令牌可能会更好。你用什么做服务器?
-
在我们讨论这个主题时可能会有所启发:torrentfreak.com/…。基本上 Mega 如何将用户主密钥存储在 localStorage 中。
-
不要将其存储在 javascript 中。如果可以利用您网站中的 XSS 漏洞,则可以将密码发送给攻击者。
标签: javascript security encryption passwords