【发布时间】:2013-01-02 16:05:31
【问题描述】:
在许多不使用 AJAX 的网站中,注册表单通常会在尝试失败时填写所有输入数据,但通常情况下,密码字段必须由用户重新填写。
我的问题是,为什么 Web 开发人员会选择这样做?我的第一个想法是,他们试图阻止恶意脚本在页面加载时窃取密码,但是,他们可以使用onKeyUp 轻松做到这一点。
有什么想法吗?
【问题讨论】:
-
我想它背后的想法是响应不应该包含密码。如果输入的值在响应中设置,则响应包含密码。
-
这似乎是浏览器的行为。
-
这是一个很好的安全措施,密码不应该被保存或准备自动完成(取决于你的偏执程度),如果他使用了一个不符合安全要求的非常简单的密码,为什么要保留它呢?