Щойно опублікував новий плагін: Більше паролів немає
Наразі у мене є бета-версія, оскільки вхід у платформу є чутливою проблемою, і я не хочу випускати те, що може мати отвори в безпеці. Отже ось мій запит:
Це безпечно?
Я зробив наступне для забезпечення безпеки:
- Ім'я користувача / пароль ніколи не передаються вперед і назад, лише унікальний хеш.
- Щойно хеш видаляється з бази даних, коли він використовується, старі хеші, які не використовувались, не можуть бути, якщо база даних не зламана, але тоді у вас виникають більші проблеми.
- Усі запити до хешів баз даних були уникнуті, щоб запобігти атакам XSS.
- не додано до виклику Ajax.
- не додано підтвердження на мобільному кінці, щоб запобігти атаці CSRF.
Тут я маю повний опис того, як це працює .
Наступна версія Я сподіваюся реалізувати oauth через twitter, оскільки в iOS зараз це працює в ...
Дякуємо за ваш внесок заздалегідь.
Редагувати: Я вирішив, що в якості доданого шару я б додав перевірку sessionID, щоб переконатися, що це той самий браузер, який увійшов, як і браузер, який ініціював вхід QR-коду.