【发布时间】:2012-06-25 13:28:51
【问题描述】:
我想让用户在不将他们重定向到 https 的情况下登录 http 页面。这样用户就不会在他们正在查看的页面上失去状态。
当用户单击需要登录的内容时,页面上会弹出一个模式登录表单,询问详细信息。然后他们可以使用 ajax 登录,并且模态表单消失而不会丢失状态。然而这并不安全,密码是通过纯文本发送的。
我可以使用 postMessage 将用户名/密码发送到隐藏的 iframe,并使用 https 加载位置。然后,这会安全地发送登录请求并将成功/错误发布回主页。
在这种情况下我是否缺少任何安全注意事项。
尤其是中间人。我是否认为可以在中间使用 man 替换 http javascript,这可以用来捕获密码并在它到达 https iframe 之前发送到其他地方?
【问题讨论】:
标签: javascript security https