PHP安全-密碼嗅探
盡管攻擊者通過嗅探(察看)你的用戶和應(yīng)用間的網(wǎng)絡(luò)通信并不專門用于訪問控制,但要意識到數(shù)據(jù)暴露變得越來越重要,特別是對于驗證信息。
使用SSL可以有效地防止HTTP請求和回應(yīng)不被暴露。對任何使用https方案的資源的請求可以防止密碼嗅探。最好的方法是一直使用SSL來發(fā)送驗證信息,同時你可能還想用SSL來傳送所有的包含會話標(biāo)識的請求以防止會話劫持。
為防止用戶驗證信息不致暴露,在表單的action屬性的URL中使用https方案如下:
CODE:
<form action='https://example.org/login.php' method='POST'>
<p>Username: <input type='text' name='username' /></p>
<p>Password: <input type='password' name='password' /></p>
<p><input type='submit' /></p>
</form>
高度推薦在驗證表單中使用POST方法,這是因為無論是否你使用了SSL,這樣做與GET方法相比,驗證信息較少暴露。
盡管這樣做只是為了保護用戶的驗證信息不被暴露,但你還是應(yīng)該同時對HTML表單使用SSL。這樣做不是出于技術(shù)上的原因,但是用戶在看到表單被SSL所保護時,在輸入驗證信息時會感覺更為舒坦(見圖7-1)。
圖 7-1. 大多數(shù)瀏覽器在當(dāng)前資源被SSL所保護時會顯示一個鎖形圖標(biāo)
相關(guān)文章:
1. 測試模式 - XSL教程 - 52. 用xslt+css讓RSS顯示的跟網(wǎng)頁一樣漂亮3. ASP.NET MVC把數(shù)據(jù)庫中枚舉項的數(shù)字轉(zhuǎn)換成文字4. 《CSS3實戰(zhàn)》筆記--漸變設(shè)計(一)5. 教你JS更簡單的獲取表單中數(shù)據(jù)(formdata)6. html5手機觸屏touch事件介紹7. ASP.NET Core自定義中間件的方式詳解8. 移動端HTML5實現(xiàn)拍照功能的兩種方法9. CSS3實現(xiàn)動態(tài)翻牌效果 仿百度貼吧3D翻牌一次動畫特效10. 讓chatgpt將html中的圖片轉(zhuǎn)為base64方法示例
