设为首页
收藏本站
开启辅助访问
全部
问与答
创意
技术
酷工作
生活
交易
资源
节点
飞墙
Follow
明白贴
报酬
登录
注册
飞社-令人惊奇的创意工作者社区-
›
首页
›
分享发现
›
意外发现幕布居然明文存储用户密码,还返回给了前端 ...
FSHEX=FIND+SHARE+EXPRESS
飞社-令人惊奇的创意工作者社区- 是一个关于发现分享表达的地方
现在登录
没有账号?
立即注册
推荐主题
›
我写了一本书:《从零开始手搓数据库(Go)》
›
为啥最近小红书疯狂推送关于红楼梦及明朝相
›
儿子去外地见网友,有什么定位软件推荐?
›
跟大家讲个笑话 - 关于面基失败
›
京东的价格保护都变味了
今日热议主题
MegaETH - 智能合约开发工程师(钱包)(全
为 c++ 提供模式匹配
MegaETH - 资深运维开发专家(全职,远程)
下午摸鱼玩了个地图拼图,结果被俄罗斯的“
关于 dns 的奇怪问题
美区 Paypal 免费赠送 12 个月 Perplexity
[独立开发] 写了个 AI 养鱼助手 (TankMate
支付宝也开始搞代开发票+Q 这种业务了?
MegaETH - 钱包后端开发工程师(全职,远程
被 Windows 台式机折腾了一个周末,问题究
显示全部
|
最新评论
27 条回复
·
3057 次点击
11#
815979670
楼主
小成
2025-5-7 10:44:20
@gam2046 改个密码试试, 我这里显示的是我上一个密码,而且你这里返回了 encryptPassword 只是没值
12#
aaxx2xx
初学
2025-5-7 10:45:36
幕布现在是做 flomo 那两个人接手的吧?倒是看到不少人说幕布丢数据的。 我自己对这个开发者印象也不是很好,所以幕布和 flomo 都很久没用了。
13#
gam2046
小成
2025-5-7 10:49:59
@815979670 #10 >> 还把密码发送到了浏览器端,由前端做密码校验 这就已经不成立了,密码错误时,并不会返回任何有效信息,因此也不存在前端校验密码,至于验证通过后,后端发送了密码或者你说的上一次密码,这是另一回事了。 原则上已经通过验证的用户取得自己的密码,相对来说,并没有很大的安全风险。假设存在 cookie/token 泄露的情况下,即使服务端不返回密码,恶意攻击者也同样可以操作账户。 唯一可能的风险隐患就是 XSS 。
14#
weegc
小成
2025-5-7 10:50:13
草台班子
15#
liubaicai
小成
2025-5-7 11:02:22
显然不是前端做密码校验,而是密码存在用户表,返回用户信息没过滤
16#
ColdBird
小成
2025-5-7 11:08:44
有点幽默了
17#
cwliang
小成
2025-5-7 11:11:35
之前在某赛事购票网站看到过前端发明文验证码的。当时是换手机号了,但是之前的手机号还有积分能抵扣优惠,就想把之前账号找回来,然后就在控制台看到明文验证码,成功绑定新手机号。离了个大谱
18#
815979670
楼主
小成
2025-5-7 11:32:29
@gam2046 #12 这样说的话 唯一的风险就是明文存储用户密码了
19#
exiaoxing
初学
2025-5-7 11:37:42
让我想起来好像是哪个驾校在登录的时候会把密码拼到 url 中做跳转。。。。
20#
totoro52
小成
2025-5-7 11:40:33
是密码正确才会返回整个用户实体,估计偷懒直接丢了整个实体出来,正常是要倒一下的
下一页 »
1
2
3
/ 3 页
下一页
浏览过的版块
问与答
职场话题
分享创造
Node.js
Apple
酷工作
生活
返回顶部