【问题标题】:Sending a plain text password to nodejs express server. Am I overthinking password security?向 nodejs express 服务器发送纯文本密码。我是否过度考虑密码安全性?
【发布时间】:2021-03-13 12:07:09
【问题描述】:

如果这是一个愚蠢的问题,请提前道歉,我还在学习,我在网上找不到答案,这让我觉得我可能把自己想得太多了。

情况 我有一个小小的“社交网络”React 应用程序,它要求用户使用标准 html 输入字段注册并设置密码。

密码然后通过 axios 发送到 node.js express 服务器,在那里它被加盐和散列,然后存储在 postgreSQL 数据库中。

我的问题是,将纯文本密码发送到后端是否安全,或者我应该在前端进行加盐和散列,然后再将其发送回以保存在数据库中?如果是后者,您能否推荐一个好的在线资源来告诉我如何做到这一点?

代码在 GitHub 上 - 注册组件:https://github.com/lucywho/qiras-folk/blob/main/src/registration.js 密码哈希和保存:https://github.com/lucywho/qiras-folk/blob/main/index.js(相关行为103-128) (为了完成,盐渍发生在这里:https://github.com/lucywho/qiras-folk/blob/main/bc.js

非常感谢!

【问题讨论】:

标签: node.js reactjs security axios passwords


【解决方案1】:

只要通过 HTTPS 以纯文本形式发送就可以了。密码(以及请求中除主机名之外的所有其他内容)将被加密。

使用 bcrypt 和 salting 之类的其他所有操作似乎都很好。

【讨论】:

  • 谢谢。所以在“过度思考”下归档!
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2018-05-26
  • 1970-01-01
  • 2023-03-03
相关资源
最近更新 更多