【发布时间】:2016-03-15 00:51:33
【问题描述】:
我已经用 node.js 构建了一个 Rest API。查看身份验证路线,我有使用 bcrypt 散列存储的密码。
现在,当用户登录时,我可以在客户端散列密码,将其发送到 API,但是据我所知,无法比较 2 个散列。那么这是否意味着唯一安全的选择是通过 HTTPS 将其作为纯文本发送?
我在这里看到了它的回答 Client side password hash versus plain text 但是是否存在普遍共识,通过 https 纯文本是唯一重要的方式。
谢谢。
【问题讨论】:
-
如果不想使用HTTPS,可以使用HTTP Digest Authentication