【发布时间】:2011-09-16 00:49:44
【问题描述】:
我正在开发基于第三方软件 API (cPanel) 的自定义 CMS。我不需要在数据库中存储用户名+密码,但我确实需要在用户登录时存储用户名和密码。
我决定将密码存储在用户的会话会话中。
我不能使用 MD5、SHA、hash 等,因为密码将用于 3rd 方软件。
我无法将它们存储在数据库中,因为我无法使用 MD5、SHA 等。
在会话中存储用户密码是否安全?你知道安全的方法吗?
【问题讨论】:
-
第 3 方的东西支持 OAuth 吗?
-
@daniel,我的第 3 方软件是 cPanel API。他们没有用于 oauth 的包..
-
你问这个是因为你已经知道你觉得它不安全。听起来像一个非常糟糕的 API,需要您在单个会话期间多次发送密码和用户名。
-
@b01,大声笑.. +1,你是对的。 API 需要为每个请求提供密码。