Habe gerade ein neues Plugin gepostet: Keine Passwörter mehr
Ich habe es derzeit als Beta markiert, da das Anmelden bei einer Plattform ein heikles Problem ist und ich nichts veröffentlichen möchte, das möglicherweise Sicherheitslücken aufweist. Also hier ist meine Frage:
Ist sicher?
Ich habe Folgendes getan, um die Sicherheit zu gewährleisten:
- Benutzername / Passwort werden niemals hin und her weitergegeben, nur der eindeutige Hash.
- Hash wird aus der Datenbank entfernt, sobald er verwendet wird. Alte Hashes, die nicht verwendet wurden, können nur verwendet werden, wenn die Datenbank gehackt wurde. Dann treten jedoch größere Probleme auf.
- Alle Datenbankabfragen des Hashs wurden maskiert, um XSS-Angriffe zu verhindern.
- nonce zum Ajax-Aufruf hinzugefügt.
- Nonce und Bestätigung auf mobiler Seite hinzugefügt, um CSRF-Angriffe zu verhindern.
Hier habe ich eine vollständige Beschreibung, wie es funktioniert .
Nächste Version Ich hoffe, oauth über Twitter zu implementieren, da iOS es jetzt in ...
Vielen Dank für Ihre Eingabe im Voraus.
Bearbeiten: Ich habe beschlossen, als zusätzliche Ebene eine Sitzungs-ID-Prüfung hinzuzufügen, um sicherzustellen, dass sich derselbe Browser anmeldet wie der Browser, der die QR-Code-Anmeldung initiiert hat.