【问题标题】:Can User Credentials be captured when using Forms Authentication使用表单身份验证时是否可以捕获用户凭据
【发布时间】:2015-11-17 08:22:25
【问题描述】:

如果我使用在标准 HTTP 上运行的表单身份验证,当用户在登录 ASP.net 表单中输入他们的用户名和密码时,是否可以捕获此信息(不包括密钥记录软件),他们的数据是否安全?

【问题讨论】:

    标签: asp.net security forms-authentication


    【解决方案1】:

    身份验证在标准 HTTP 上运行,当用户输入他们的 登录 ASP.net 表单中的用户名和密码,此信息可以是 抓到了吗?

    简短回答:当然可以。提交后,任何人都可以捕获此信息。

    长答案:任何人都可以使用 HTTP(或 HTTPS)协议查看所有流量。但是,通过 HTTPS 提供的安全性(加密),该数据对于无法解密的人来说没有任何价值。

    因此,如果您的登录表单正在通过 HTTP 提交用户凭据(以及加载登录表单,但我稍后会回过头来),则该用户的数据是不安全的,并且可以被捕获发送纯文本。

    但请注意,通过 HTTPS 发送敏感数据(例如凭据)很重要,通过 HTTPS 加载登录表单也同样重要。

    为什么?

    因为,当表单通过 HTTP 加载时,它允许中间人 (MiTM) 攻击,比如注入键盘记录器)。因此,即使他们通过 HTTPS 提交凭据,当他们输入凭据时,损害已经造成。

    【讨论】:

      猜你喜欢
      • 2012-08-30
      • 1970-01-01
      • 2021-12-19
      • 1970-01-01
      • 1970-01-01
      • 2019-04-20
      • 2012-10-14
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多