Abuse Melding

Je hebt een klacht over de onderstaande posting:

15-07-2023, 21:44 door Briolet

Door Anoniem: Door Anoniem: Plain wachtwoord. Hoe kan dit? Het zit in een audit log, het gaat niet om de normale wachtwoord-opslag en ook niet om de implementatie van de inloglogica zelf. In die audit log wordt een complete stack trace gelogd (dus welk stukje code heeft welk stukje code aangeroepen, en dat ettelijke niveaus diep), en in die stack trace zitten waarden van variabelen, waaronder het ingevulde wachtwoord. Dan nog mag het ingetikte wachtwoord niet zichtbaar worden. Bij een veilige login procedure word het ingevulde wachtwoord eerst lokaal met de sessie cookie gehashed en dan verstuurd. Aan de ander kant wordt het te vergelijken wachtwoord op dezelfde manier gehashed en worden alleen de hashes vergeleken. Dus zelfs als de verbinding gecompromitteerd wordt, heb je nog weinig aan een onderschept wachtwoord.

Beschrijf je klacht (Optioneel):

captcha