Данные пароля (хэш? ) Всегда пригоден для использования
Привет всем!
Я не знаю, правильно ли это сообщество, потому что у меня нет никакого кода для вас, и только несколько сведений, которые я могу предоставить.
Я работаю в ИТ-компании, устанавливаю стандартное программное обеспечение и т. д. Теперь у нас есть некоторые клиенты, которые плачут, потому что у них есть хорошие ИТ-специалисты, и они могут войти в систему с любой учетной записью просто с помощью html-сообщения, не зная пароля.
Вот что я знаю: программное обеспечение, о котором я говорю, - это веб-сервис с веб-интерфейсом для входа в систему. Запрос oauth отправляется с помощью формы входа в систему. В этом запросе oauth у нас есть учетные данные клиента, имя пользователя и пароль (хэшированный или зашифрованный idk).
Это нормально, мы не хотим, чтобы наши пароли были в открытом тексте. Но если мы скопируем этот запрос и отправим тот же запрос через несколько дней или недель, мы все равно сможем войти в систему с теми же парольными данными.
Таким образом, пользователи в той же сети могут захватить запрос и просто сохранить его на более поздний срок или несколько позже.
Как такое может быть? Я думал, что срок действия ключа истечет?
Мы должны предоставить владельцу продукта подробную информацию, прежде чем он что-либо предпримет..
Спасибо за помощь и извините за не самый лучший английский
Что я уже пробовал:
Я попробовал google "javascript password encoding", чтобы понять основные вещи...