виде, или уже в виде хеша? С одной стороны пересылать "голый" пароль не особо то и безопасно, а с другой нужно будет реализовать один и тот же алгоритм хеширования что на клиенте, так и на сервере. Кто что скажет по поводу этого?
Занахуя Вам пароль передавать???
С фронта на бекенд? Конечно в чистом виде
google.com/search?q=что+такое+авторизация
Да. Почему именно так?
Чтобы соль добавлять на сервере
ну авторизироваться то как то надо )
Ок, телефон и смс не подходят?
Точно, спасибо)
не секурно, телефон вообще не надёжная штука )
Так, понятное дело что пароли нахуй не нужны. Но вопрос стоял не в том, нужны они или нет)
Ну ок. Тогда да, обычным чистоганом, как ещё.
а в чём разница будет тогда между хешем и просто паролем? )
Чево? Используй SSL
Вродь как же уже TSL?
Да, пардон
Для моей системы, думаю, никакой. Но для пользователя вот какая: тот, кто перехватил хеш, не сразу сможет узнать какой пароль использует жертва, если вообще сможет. А если получит чистый, то его можно будет попробовать на других сервисах, что несёт определённые риски для юзера.
Я не о протоколе спрашивл
так зачем мне пароль, если для авторизации достаточно его хеша? )
Используй HTTPS и не парься по поводу данных в теле.
>не сразу сможет узнать какой пароль использует жертва Узнает чуть позже Хэш != криптография
Ну вот и все. Обсуждать больше нечего.
Зачем тебе тогда хэш? Или ты думаешь, что хакер сможет сломать криптографию с открытым ключом?
Но есть базы данных хешей разных хеш-функций. Например, имея хеш MD5, не составит труда пройтись по БД и получить соответствующий пароль. https://xakep.ru/2019/06/18/hashing-schemes/
Так а при чём тут это? Хэшируй пароль на сервере и храни хэши в базе, зачем клиента заставлять этот хэш считать? С какой целью?
Под словом "считать" имеете ввиду "вычислять/создавать"?
Да, под словом "считать" имеется ввиду "вычислять"
Обсуждают сегодня