【问题标题】:Storing user credentials to 3rd-party service in the session - is it secure?在会话中将用户凭据存储到第 3 方服务 - 安全吗?
【发布时间】:2011-09-16 00:49:44
【问题描述】:

我正在开发基于第三方软件 API (cPanel) 的自定义 CMS。我不需要在数据库中存储用户名+密码,但我确实需要在用户登录时存储用户名和密码。

我决定将密码存储在用户的会话会话中。

我不能使用 MD5、SHA、hash 等,因为密码将用于 3rd 方软件。

我无法将它们存储在数据库中,因为我无法使用 MD5、SHA 等。

在会话中存储用户密码是否安全?你知道安全的方法吗?

【问题讨论】:

  • 第 3 方的东西支持 OAuth 吗?
  • @daniel,我的第 3 方软件是 cPanel API。他们没有用于 oauth 的包..
  • 你问这个是因为你已经知道你觉得它不安全。听起来像一个非常糟糕的 API,需要您在单个会话期间多次发送密码和用户名。
  • @b01,大声笑.. +1,你是对的。 API 需要为每个请求提供密码。

标签: php session cpanel


【解决方案1】:

第三方应该提供某种会话标识符(哈希),并且您不应该访问用户的用户名和密码,并且不惜一切代价,甚至没有机会以任何方式保存它们......

不应该保存密码,或者您能否给我们一个需要保存密码的充分理由?

编辑:这应该是解决方案:http://docs.cpanel.net/twiki/bin/view/SoftwareDevelopmentKit/ApiAuthentication#Sample%20PHP%20scripthttp://docs.cpanel.net/twiki/bin/view/AllDocumentation/WHMDocs/RemoteAccess

【讨论】:

【解决方案2】:

如果您不能使用任何加密,请不要在会话中保存密码,就像任何人得到您的会话密钥一样,他可以很容易地获得您的密码。将其保存在数据库中将更加安全和适当。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2011-12-23
    • 1970-01-01
    • 2011-07-25
    • 1970-01-01
    • 2018-05-22
    • 1970-01-01
    • 1970-01-01
    • 2012-10-18
    相关资源
    最近更新 更多