А что с ним происходит после попадания в форму для ввода пароля по твоему? :)
Да, по хттпс передается на сервер.
А как я пойму кому давать, а кому не давать токен и кто вообще выполняет запрос на сервере?
Charles?)
MITM => google
Ну, от атаки MITM тут спасения я не вижу. Только смс/email
При чём тут MITM, если используется сертификат?
не всратый браузер который проверяет сертификаты? )
Если используется
А как ты HTTPS без сертификата используешь и зачем?
Ну, вопрос а том, что если у него Web API, то запросы может срать не браузер.
Я-то буду использовать. А вот вопрос в том, будут ли все использовать.
пинить сертификаты можно и в апки...
Можно. Но надо уметь.
При чём тут это? У сервера есть сертификат, у клиента есть CA, которого он спросит о принадлежности сертификата
не если перехватят пароль немного плохо будет?А если хэш, который сгенерирован на основе часов например и пароля, немного проблематично будет для взломщика
так и всё остальное надо уметь 🤷♂️
если я могу использовать хеш вместо пароля то какая разница? )
А сервер его как будет расшифровывать? Телепатов позовёт?
Не сможешь поменять пароль на сайте
Можно в том же запросы время передать, да это не идеально, ну,луче чем пароль передавать
Отлично, чем это лучше обычного хэша?
больше гемора, для того кто будет взламывать
Можно и гугл за лет 100 сломать😁
Ну, не такая сложная задача будет.
ну это ты сейчас знаешь, а ему еще надо догадаться)
догадаться в js глянуть?
обсуфикация
окай, не смотреть, просто вызвать функцию 🤷♂️
При желании я смогу сделать пару-тройку вызовов, перебрать хэши с данными дополнительными. Всё.
И где он пароль возьмет
свой трафик поснифает
Я могу составить таблицу вход-выход
Ну и получит он хэш из функции, хэш будет другой, от того какой он проснифаф
опять же, нафига козе баян если хеш подходит? )
Так это и хэш, только луче)
Хуёвый это хэш. Никакой разницы, ток нагрузка на обе стороны.
Обсуждают сегодня