刚刚发布了一个新插件:No More Passwords
我目前将其标记为beta版,因为登录平台是一个敏感问题,我不想发布可能存在安全漏洞的内容。我的问题是:
是否安全?
为了确保安全,我做了以下工作:
用户名/密码永远不会来回传递,只有uniquehash哈希一旦被使用,就会从数据库中删除,除非数据库被黑客攻击,否则不能使用未被使用的旧哈希,但这样会有更大的问题已转义哈希的所有数据库查询,以防止XSATTACK立即添加到ajax调用为防止CSRF攻击,在移动端上添加了nonce和confirmation这里我有一个完整的描述how it works.
下一个版本我希望通过推特实现oauth,因为iOS现在已经在。。。
提前感谢您的输入。
编辑:我决定添加一个sessionID检查层,以确保登录的浏览器与启动二维码登录的浏览器相同。