gpt4 book ai didi

security - 通过 HTTPS 发送的密码可通过浏览器开发人员工具访问

转载 作者:行者123 更新时间:2023-12-02 06:35:07 25 4
gpt4 key购买 nike

我有一个通过 https 上的 ajax 调用完成用户登录的网站。显然请求中包含密码。使用 Firefox 开发人员工具,我注意到我可以检查来自我的页面的任何网络请求,包括请求正文......并且有我的密码。我假设该请求是通过 https 加密的,但开发人员工具仍将其显示为纯文本。我错过了什么吗?如果用户在公共(public)机器上登录并忘记注销,任何人都可以使用开发人员工具来获取他们的密码。提前感谢您提供的任何帮助。

-麦克风

最佳答案

一切都是按设计运行的——没有任何问题。

浏览器的开发工具旨在允许用户检查页面中发生的一切——如果没有该功能,它们将毫无用处。开发工具的网络选项卡显示加密之前的 HTTP 数据。

在公共(public)机器场景中,请记住开发工具仅显示工具打开后发生的网络请求,因此攻击者不能在用户离开页面后打开开发工具并查看明文身份验证请求。

关于security - 通过 HTTPS 发送的密码可通过浏览器开发人员工具访问,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/21514890/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com