Internet上有许多站点需要登录信息,并且防止密码重用的唯一方法是“保证”密码在服务器上被散列,但这并不总是正确的。
因此,我想知道,在将密码发送到服务器之前,在客户端计算机(使用Javascript)中创建一个哈希密码的网页有多困难?从理论上讲,这不会提供任何额外的安全性,但是在实践中,这可以用来防止不会在服务器中哈希密码的“恶意站点”。
clear
运算和哈希运算,如果它是在客户端上完成并在服务器中来回传递给服务器的,那只是数学上的自慰。我必须修复一个继承的系统,该系统是按照您和OP描述的确切方式设计的,它一直被Wireshark的青少年所黑客入侵。我们只有在进行REAL
加密和加密并对所有往返服务器的有效负载进行签名后才将其锁定,帐户操作停止,此后再也没有发生。