【发布时间】:2011-01-23 23:06:21
【问题描述】:
除了以纯文本形式发送凭据之外,摘要式身份验证与基本身份验证有何不同?
【问题讨论】:
-
@Gumbo 的精彩解释就在这里:stackoverflow.com/a/5288679/591487
-
你永远不应该使用的东西。不保护传输中的密码,并要求服务器以明文形式存储密码。
-
Digest 确实为未加密流量提供了比基本身份验证更好的传输安全性,但它很弱。将基本身份验证与 SSL/TLS 结合使用会更安全,因为这样您还可以保持服务器上的密码加密。
-
使用 TLS 的用户摘要认证实际上要好得多。这样您就不会将密码泄露给网络钓鱼网站。如果他们使用安全的散列算法会更好。