Ho appena pubblicato un nuovo plug-in: niente più password
Al momento l'ho taggato beta perché l'accesso a una piattaforma è un problema delicato e non voglio rilasciare qualcosa che potrebbe avere falle di sicurezza. Quindi ecco la mia domanda:
È sicuro?
Ho fatto quanto segue per garantire la sicurezza:
- Nome utente / password non vengono mai passati avanti e indietro, solo l'hash univoco.
- L'hash viene rimosso dal database una volta utilizzato, i vecchi hash che non sono stati utilizzati non possono esserlo a meno che il database non sia stato violato, ma quindi si hanno problemi più grandi.
- Tutte le query del database dell'hash sono state evase per prevenire attacchi XSS.
- nonce aggiunto alla chiamata Ajax.
- nonce e conferma aggiunti all'estremità mobile per prevenire l'attacco CSRF.
Qui ho una descrizione completa di come funziona .
La prossima versione spero di implementare oauth via Twitter, poiché iOS ora ha funzionato in ...
Grazie per il tuo contributo in anticipo.
Modifica: ho deciso che come livello aggiunto avrei aggiunto un controllo sessionID per assicurarmi che fosse lo stesso login del browser che ha avviato l'accesso al codice QR.