- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我觉得将来自移动/Web应用程序的每个https请求中的用户名和密码发送给后端api是一个坏主意,但是我不能为为什么提供太多好的论据。
在服务器中,我们将密码的哈希存储在用户记录中。无论如何,对于每个请求,我们都需要从数据库中加载该用户记录,例如,检查用户是否仅被列入黑名单。由于我们需要在每个请求上加载用户记录,因此比较密码无需花费任何成本,因此无需管理另一个SessionID或 token 数据库。
另外,由于密码是通过https连接发送的,因此中间的人无法捕捉到它们。即使中间有人可以做到这一点,那么当用户需要首次登录时,他也可能也可以做到这一点(因为无论如何,他都需要在开始时发送密码)。
那么,做什么的好方法呢?
最佳答案
这将是一个很大的安全性面试问题,因为它很好地衡量了安全领域中的理解水平。
建议不要在每个请求中发送用户名/密码,但是其他答案甚至都没有涉及到真正的原因。
从技术上讲,用户名/密码的与apit之类的几乎相同,在有效期内它们是等效的。从某种意义上说,API key 甚至更糟,因为根据实现的不同,您通常会将API key 以明文形式存储在数据库中,而不是使用适当的哈希密码(附带说明,但哈希时请使用bcrypt或pbkdf2之类的东西)。完全正确,在每次请求时都可以使用与API key 相同的方式发送密码,也可以以相同的方式撤消密码,等等。API key 是密码。在这方面绝对没有区别。
但是,在大多数情况下,至少出于以下原因,您仍然可能不应该这样做。
如果由用户选择,则密码为弱。如果您有许多用户,则许多用户将拥有123456之类的密码。容易猜出其中的一些。您无需在API应用程序中运行此风险,但是,在下一个请求中,在每个请求中发送该风险或仅勉强修改此风险都可以,但是这样做确实有点。
有时SSL/TLS有一些弱点。 确实确实会不时地公开一种针对TLS的新攻击,然后最终对其进行修补。但是,在一段时间内,攻击者可能会从加密流中推断出比特,如果部分了解加密内容(即通用密码),则可能会变得更加容易。机会不是很高,但是问题是,有了许多TLS密码套件,攻击者可以立即记录流量,并在以后进行解密(因为它花费的时间很长,或者该方法尚未发明)。如果他只解密已经使用三年的API key ,那很好,但是如果它是用户密码...不太好。
服务器漏洞也可能是一个问题。前一段时间,openssl实现中存在一个漏洞,您实际上可以读取服务器内存的一部分(Web服务器进程)。如果网络服务器一直都收到用户密码,那么它可能会多次出现在内存中。如果这只是一个临时API key (或 session ID或其他内容),那么对于攻击者来说值(value)不大。它仍然很好,但至少不是密码。
内部攻击者也要考虑。如果服务器上已有攻击者,则攻击者可能无法访问数据库以直接读取/修改凭据,但可以在有限的时间内观察Web服务器进程。与上述相同,如果他只能观察临时ID而不是实际密码,那就更好了。
如果要随每个请求发送密码,则需要将密码存储在客户端上。在客户端上存储敏感内容通常不是一个好主意,这为攻击者提供了可能性。通常最好的做法是,用户输入凭据,接收一个临时 token ,然后客户端忘记实际的密码,直到 token 过期,并且用户必须再次提供密码。从用户体验的角度来看,这当然可以接受也可以不接受-但是安全性始终是一个平衡。 :)
因此,您可以看到,在每个请求中发送用户名/密码不是直接的漏洞。实际上,它甚至在许多情况下都是可以接受的。但是您可以使用临时凭证来使其更安全,如果成本合理,为什么不这样做呢?
关于api - 从移动/网络应用向后端api发送每个请求的用户名和密码是否是个坏主意,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/48305695/
只是想知道 Jquery Mobile 是否足够稳定以用于实时生产企业移动应用程序。 有很多 HTML5 框架,因为我们的团队使用 JQuery 已经有一段时间了,我们更愿意使用 Jquery 移动框
关闭。这个问题需要details or clarity .它目前不接受答案。 想改进这个问题吗? 通过 editing this post 添加细节并澄清问题. 关闭 3 年前。 Improve t
所以我尝试在 JavaScript 中对元素进行拖放。我使用的视频教程在这里; https://www.youtube.com/watch?v=KTlZ4Hs5h80 。我已经按照它的说明进行了编码,
无法在移动 iOS(safari 和 chrome)上自动播放以前缓存的 mp3 音频 我正在 Angular 8 中开发一个应用程序,在该应用程序的一部分中,我试图在对象数组中缓存几个传入的音频 m
Git 基于内容而不是文件,所以我目前理解以下行为,但我想知道是否有特殊选项或 hack 来检测此类事情: git init mkdir -p foo/bar echo "test" foo/a.tx
我正在寻找语义 ui 正确的类来隐藏例如移动 View 中的 DIV。在 Bootstrap 中,我们有“visible-xs”和“hidden-xs”。 但是在语义ui上我只找到了“仅移动网格” 最
我正在使用 ubuntu 和 想要移动或复制大文件。 但是当我与其他人一起使用服务器时,我不想拥有所有内存并使其他进程几乎停止。 那么有没有办法在内存使用受限的情况下移动或复制文件? 最佳答案 如果你
这些指令有什么区别?以 ARM9 处理器为例,它不应该是: ASM: mov r0, 0 C: r0 = 0; ASM: ld r0, 0 C: r0 = 0; ? 我不知道为什么要使用一个或另一个:
我有一个文件夹,其中包含一些随机命名的文件,其中包含我需要的数据。 为了使用数据,我必须将文件移动到另一个文件夹并将文件命名为“file1.xml” 每次移动和重命名文件时,它都会替换目标文件夹中以前
我经常在 IB/Storyboard 中堆叠对象,几乎不可能拖动其他对象后面的对象而不移动前面的对象。无论如何我可以移动已经选择但位于其他对象后面的对象吗?当我尝试移动它时,它总是选择顶部的对象,还是
几个月前,我看到 Safari 7 允许推送通知,它似乎是一个非常有用的工具,除了我看到的每个示例都专注于桌面浏览,而不是移动设备。 Safari 推送通知是否可以在移动设备上运行,如果没有,是否有计
我有一个简单的 View 模型,其中包含修改后的 ObservableCollection使用 SynchronizationContext.Current.Send在 UI 线程上执行对集合的更改。
关于cassandra创建的数据文件和系统文件的位置,我需要移动在“cassandra.yaml”配置文件中设置的“commitlog_directory”、“data_file_directorie
我有这个代码 $(function() { var message = 'Dont forget us'; var original; var txt1 = ' - '; $(wind
我的客户报告说他的网站有一个奇怪的问题。该网站的 URL 是 your-montenegro.me 在 基于 Android 的浏览器 上加载时,页面底部会出现一个奇怪的空白区域。以下是屏幕截图: 华
我有这个 HTML 标记: Express 300 bsf Sign Up 我需要将元素从 DOM 上的一个
我有一个可重新排序的 TableView (UITableView 实例)。尽管我已经实现了 UITableViewDataSource 方法: tableView:moveRowAtIndexPat
我的客户报告说他的网站有一个奇怪的问题。该网站的 URL 是 your-montenegro.me 在 基于 Android 的浏览器 上加载时,页面底部会出现一个奇怪的空白区域。以下是屏幕截图: 华
我需要在拖放或复制/剪切和粘贴(复制与移动)期间获取操作类型。它是一个 Swing 应用程序,并且实现了 TransferHandle。我在操作结束时需要此信息,在 importData 方法中。 对
我编写了一个具有 add 和 get 方法的 SortedIntList 类。 我调用以下四个方法: SortedIntList mySortedIntList = new SortedIntList
我是一名优秀的程序员,十分优秀!