pinboard你搞毛呢? - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
请不要在回答技术问题时复制粘贴 AI 生成的内容
iceseaboy
V2EX    程序员

pinboard你搞毛呢?

  •  
  •   iceseaboy 2012-07-05 23:31:31 +08:00 4570 次点击
    这是一个创建于 4857 天前的主题,其中的信息可能已经有所发展或是发生改变。
    pinboard的密码忘了,重置,
    重置页面的表单html是这样的
    new password: <input type="text" autocapitalize="off" name="password" style="color:#aaa"><br>
    <input type="submit" value="Reset Password">

    WTF??!
    9 条回复    1970-01-01 08:00:00 +08:00
    iceseaboy
        1
    iceseaboy  
    OP
       2012-07-05 23:37:28 +08:00
    我看谁能第一个发现槽点
    southwolf
        2
    southwolf  
       2012-07-05 23:41:20 +08:00
    type="text" 么
    iceseaboy
        3
    iceseaboy  
    OP
       2012-07-05 23:43:45 +08:00
    @southwolf 明文密码, 哥们到底想什么呢
    gee
        4
    gee  
       2012-07-05 23:45:26 +08:00
    @iceseaboy 明文,最不容易输错啦,哈哈,而且他没有让你重复输入,说明真是故意的
    freewizard
        5
    freewizard  
       2012-07-06 00:01:41 +08:00
    autocapitalize="off" 显然是故意的
    Chris_Ys
        6
    Chris_Ys  
       2012-07-06 00:23:37 +08:00
    type=text 并没有问题,这里对安全就有两个方面:

    1. 本机的读取
    2. 传输过程的泄漏

    第一点,你本机有木马怨不得别人,改密码一般也不会当着别人的面改,况且要取值,一句 JS 就能搞定,所以明文还是 type=password 也就没所谓了。

    第二点,type=text 和 type=password 都是一样,不加密都是渣。

    我自己写的 web app 在传送前都用 md5 hash 一边再发,这个时候 text 还是 password 无关重要。不过我还是用 password,习惯问题。

    PS:有一项调查是,密码即使输错一个字,大部分人也会重新完整输入,所以 type=password 比较让人没信心,强迫症的可能会反复验证,type=text 就解决了这问题。
        7
    gee  
       2012-07-06 01:02:10 +08:00
    @Chris_Ys type=password的好处是不会被旁边的看到啊
    但是这种情况吧,可以想象网站的开发者在说,你连自己的密码都记不住,还不如叫旁边的人帮你记记呢
    你如果在客户端加密,那数据库存什么?直接存客户端加密过的密码相当于存明文密码啊
    gee
    wwwjfy
        8
    wwwjfy  
       2012-07-06 01:26:20 +08:00
    @Chris_Ys 嗯,最好是能加句提示(或者已经有了?)
    Chris_Ys
        9
    Chris_Ys  
       2012-07-06 04:49:40 +08:00
    @gee 「改密码一般也不会当着别人的面改」,你旁边有人也是人前啊,用户的环境不安全不是开发者的过错,所以选 text 还是 password 属于「喜好问题」,而不是「必然问题」。

    数据库存的当然是客户端传过来的 md5 字符串加 salt 再 hash 的结果啊,密码安全的基本尝试,这种做法给用户提供了两层保障:

    1. 网站拥有者、开发者不会得到用户的明文密码
    2. 即使黑客获取了数据库的记录,没有 salt 的算法也无法破译原始密码
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     3987 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 25ms UTC 00:57 PVG 08:57 LAX 17:57 JFK 20:57
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86