【问题标题】:HTTP digest in javascript. md5 recalculation for new urijavascript 中的 HTTP 摘要。新 uri 的 md5 重新计算
【发布时间】:2015-01-26 04:19:54
【问题描述】:

我编写了摘要授权的客户端 javascript 实现,但遇到了麻烦。成功登录后,我将授权标头参数放入嵌套请求的 cookie 中。但是如果 uri 改变了,md5 散列就会失效。我可以重新计算授权,但我还没有明文密码。我想浏览器实现会重新计算。我对吗?如果这是真的,我该怎么办?出于安全原因,将明文密码存储在变量中并不是一个好主意。

【问题讨论】:

  • 你不能按域散列吗?你还没有真正提供你的实现的任何技术细节。
  • 域(领域)用于哈希计算,但它对我有什么帮助?我跳过不相关的细节。需要哪些技术细节?我看到(对于本机浏览器实现)Authorization 标头中用于请求新 uri 的 response 参数与前一个不同。我认为浏览器存储明文密码并将其用于哈希重新计算。我的主要问题是:这是真的吗?

标签: javascript http md5 digest


【解决方案1】:

我找到了一半的解决方案。 response md5 哈希计算为两个哈希的组合:ha1 和 ha2。 ha1 依赖于usernamerealmpassword。 ha2 取决于 methoduri。所以我可以将 ha1 存储在浏览器的本地存储中,并在response 重新计算中使用它。这种方式并不能解决出处问题,但是却让作恶者无法为其他realms重新计算response

【讨论】:

    猜你喜欢
    • 2013-05-18
    • 1970-01-01
    • 1970-01-01
    • 2017-02-13
    • 1970-01-01
    • 2011-12-11
    • 1970-01-01
    • 2011-10-12
    • 1970-01-01
    相关资源
    最近更新 更多