呃⋯⋯平心而論這個不叫資安漏洞。
安全需求很高的服務確實會再多加一層,但那一層通常不會比HTTPS安全。
而且除非在同個路由器底下(還不能是Switch),要撈到連線請求的所有封包是另一個等級的難度。
密碼是不是明文儲存是另一個問題,但這跟發現密碼有被送出去一點關係都沒有。
真的要說的話那組2hr效期的SameSite Lax登入權杖危險性還比較高一點點。
網站服務好不好是一回事,亂講大話矇騙非專業人士是另外一回事。
@Rafter_Yi: 有人去查了真的有資安問題…… 更:原文說的有點太超過了建議看一下留言 https://www.facebook.com/share/p/1Cdeb27Gfp/
呃⋯⋯平心而論這個不叫資安漏洞。
安全需求很高的服務確實會再多加一層,但那一層通常不會比HTTPS安全。
而且除非在同個路由器底下(還不能是Switch),要撈到連線請求的所有封包是另一個等級的難度。
密碼是不是明文儲存是另一個問題,但這跟發現密碼有被送出去一點關係都沒有。
真的要說的話那組2hr效期的SameSite Lax登入權杖危險性還比較高一點點。
網站服務好不好是一回事,亂講大話矇騙非專業人士是另外一回事。