Baru saja memposting plugin baru: Tidak Ada Kata Sandi
Saat ini saya telah menandai beta karena masuk ke platform adalah masalah sensitif dan saya tidak ingin merilis sesuatu yang mungkin memiliki celah keamanan. Jadi, inilah pertanyaan saya:
Apakah aman?
Saya telah melakukan yang berikut untuk memastikan keamanan:
- Nama pengguna / kata sandi tidak pernah diteruskan, hanya hash yang unik.
- Hash dihapus dari database setelah digunakan, hash lama yang belum pernah digunakan tidak dapat kecuali jika database diretas, tetapi kemudian Anda memiliki masalah yang lebih besar.
- Semua permintaan basis data hash telah lolos untuk mencegah serangan XSS.
- Nonce ditambahkan ke panggilan ajax.
- nonce dan konfirmasi ditambahkan pada ponsel untuk mencegah serangan CSRF.
Di sini saya memiliki deskripsi lengkap tentang cara kerjanya .
Versi berikutnya Saya berharap dapat mengimplementasikan oauth melalui twitter, karena iOS sekarang telah berfungsi di ...
Terima kasih atas masukan Anda sebelumnya.
Sunting: Saya memutuskan bahwa sebagai lapisan tambahan saya akan menambahkan pemeriksaan sessionID untuk memastikan bahwa itu adalah browser yang sama dengan yang masuk sebagai browser yang memulai login kode QR.