방금 새 플러그인을 게시했습니다 : 더 이상 비밀번호 없음
플랫폼에 로그인하는 것이 중요한 문제이므로 보안 허점이있을 수있는 것을 공개하고 싶지 않기 때문에 현재 베타 태그가 붙어 있습니다. 여기 내 쿼리가 있습니다.
안전합니까?
보안을 위해 다음을 수행했습니다.
- 사용자 이름 / 암호는 앞뒤로 전달되지 않으며 고유 한 해시 만 전달됩니다.
- 해시가 사용되면 데이터베이스에서 해시가 제거되고 사용되지 않은 오래된 해시는 데이터베이스가 해킹되지 않는 한 될 수 없지만 더 큰 문제가 있습니다.
- XSS 공격을 방지하기 위해 해시의 모든 데이터베이스 쿼리가 이스케이프되었습니다.
- nonce가 아약스 호출에 추가되었습니다.
- CSRF 공격을 방지하기 위해 모바일 엔드에 nonce 및 확인이 추가되었습니다.
여기에 어떻게 작동하는지에 대한 완전한 설명이 있습니다 .
다음 버전은 iOS를 통해 작동하기 때문에 트위터를 통해 oauth를 구현하기를 희망합니다 ...
미리 입력 해 주셔서 감사합니다.
편집 : 추가 된 레이어로 sessionID 검사를 추가하여 QR 코드 로그인을 시작한 브라우저와 동일한 브라우저 로그인인지 확인하기로 결정했습니다.