新しいプラグインを投稿しました:パスワードはありません
プラットフォームへのログインはデリケートな問題であり、セキュリティホールが存在する可能性のあるものをリリースしたくないので、現在はベータ版というタグを付けています。だからここに私のクエリです:
安全ですか?
セキュリティを確保するために、次のことを行いました。
- ユーザー名/パスワードが渡されることはなく、一意のハッシュのみが渡されます。
- ハッシュは一度使用されるとデータベースから削除されます。データベースがハッキングされない限り、使用されていない古いハッシュは削除できませんが、大きな問題が発生します。
- ハッシュのすべてのデータベースクエリは、XSS攻撃を防ぐためにエスケープされています。
- nonceがajax呼び出しに追加されました。
- CSRF攻撃を防ぐために、モバイルエンドでnonceと確認が追加されました。
ここでは、それがどのように機能するかについての完全な説明があります。
次のバージョン私はTwitterを介してoauthを実装したいと考えています。iOSが機能しているからです...
事前にご入力いただきありがとうございます。
編集:追加したレイヤーとして、セッションIDチェックを追加して、QRコードログインを開始したブラウザーと同じブラウザーがログインしていることを確認することにしました。