呃⋯⋯平心而論這個不叫資安漏洞。
安全需求很高的服務確實會再多加一層,但那一層通常不會比HTTPS安全。
而且除非在同個路由器底下(還不能是Switch),要撈到連線請求的所有封包是另一個等級的難度。
密碼是不是明文儲存是另一個問題,但這跟發現密碼有被送出去一點關係都沒有。
真的要說的話那組2hr效期的SameSite Lax登入權杖危險性還比較高一點點。
網站服務好不好是一回事,亂講大話矇騙非專業人士是另外一回事。
呃⋯⋯平心而論這個不叫資安漏洞。
安全需求很高的服務確實會再多加一層,但那一層通常不會比HTTPS安全。
而且除非在同個路由器底下(還不能是Switch),要撈到連線請求的所有封包是另一個等級的難度。
密碼是不是明文儲存是另一個問題,但這跟發現密碼有被送出去一點關係都沒有。
真的要說的話那組2hr效期的SameSite Lax登入權杖危險性還比較高一點點。
網站服務好不好是一回事,亂講大話矇騙非專業人士是另外一回事。