【发布时间】:2015-11-17 08:22:25
【问题描述】:
如果我使用在标准 HTTP 上运行的表单身份验证,当用户在登录 ASP.net 表单中输入他们的用户名和密码时,是否可以捕获此信息(不包括密钥记录软件),他们的数据是否安全?
【问题讨论】:
标签: asp.net security forms-authentication
如果我使用在标准 HTTP 上运行的表单身份验证,当用户在登录 ASP.net 表单中输入他们的用户名和密码时,是否可以捕获此信息(不包括密钥记录软件),他们的数据是否安全?
【问题讨论】:
标签: asp.net security forms-authentication
身份验证在标准 HTTP 上运行,当用户输入他们的 登录 ASP.net 表单中的用户名和密码,此信息可以是 抓到了吗?
简短回答:当然可以。提交后,任何人都可以捕获此信息。
长答案:任何人都可以使用 HTTP(或 HTTPS)协议查看所有流量。但是,通过 HTTPS 提供的安全性(加密),该数据对于无法解密的人来说没有任何价值。
因此,如果您的登录表单正在通过 HTTP 提交用户凭据(以及加载登录表单,但我稍后会回过头来),则该用户的数据是不安全的,并且可以被捕获发送纯文本。
但请注意,通过 HTTPS 发送敏感数据(例如凭据)很重要,通过 HTTPS 加载登录表单也同样重要。
为什么?
因为,当表单通过 HTTP 加载时,它允许中间人 (MiTM) 攻击,比如注入键盘记录器)。因此,即使他们通过 HTTPS 提交凭据,当他们输入凭据时,损害已经造成。
【讨论】: