@SkyWatcher 是會(huì)通過(guò)的,這種情況下不使用 HTTPS 是無(wú)解的。
文中提到的解決方案只是能做到即使拿到了 hash ,也拿不到用戶的真實(shí)用戶名和密碼。
現(xiàn)在國(guó)內(nèi)大部分網(wǎng)站在前端都是沒(méi)有加密的,這可以理解。就像你說(shuō)的,拿到 hash 也可以登陸,除此之外,拿到 cookie 也可以登陸,所以從這個(gè)角度講前端加密的意義并不是很大,這樣做只是防止中間人直接構(gòu)建出一個(gè)明文密碼庫(kù)了。
驗(yàn)證用戶密碼這件事本篇經(jīng)與 @Gnnng, @pollow 討論、查資料,在 MSTC 群中請(qǐng)教討論總結(jié)而成。 我們都知道,數(shù)據(jù)庫(kù)里不能儲(chǔ)存用戶密碼的明文,那怎樣存儲(chǔ)才是最科學(xué)的呢? 為什么不...