【发布时间】:2014-09-03 17:29:08
【问题描述】:
我的一些漂亮的 Rails 应用程序可以正常工作,而且一切都很轻松、平静。我想保护现在的方式感觉错误的一小部分 - 我的登录过程,我使用带有远程选项的 form_tag 来发送文本和密码字段的内容出于显而易见的原因使用 POST。
简单地通过 HTTP 发送密码让我觉得很脏。从我可以看到的地方,我有以下选择:
- 学会忍受它并希望最好
- 学习一些很棒的东西,让我的控制器通过 rails-helper-i-dunno-about 技巧变魔术
- 构建一个在 HTTPS 上运行的单独应用程序,让生活回到原点。
- 使用 JavaScript 加密
不知何故,我认为我最好的选择是 4 - JavaScript 加密。 但是,如果用户输入他/她的密码并使用服务器生成的部分加密,它应该是安全的(关于解决通过 HTTP 以纯文本形式发送的问题)并解决我的问题.但在 Rails 方面,要让它发挥作用,就是在我的数据库中保留(是的,我还有很多东西要涵盖)纯密码。
我需要一些帮助 - 一些指示。
【问题讨论】:
-
不,解决方案是通过 HTTPS 使用您的应用程序。不过,我不确定为什么这会让你回到原点。
-
我自己不使用 Rails,但我很难相信启用 SSL 会涉及对应用程序的完全重写。而且你绝对不应该在数据库中保存纯文本密码,无论你在前端使用什么形式的加密。
-
如何使用 HTTPS 部分制作我的应用程序?那不应该是一个完全独立的应用程序吗?
标签: javascript jquery security ruby-on-rails-4