웹 로그인시 결국 get 방식이나 post 방식중 어느것을 쓴다고 해도
결국에는 url이나 body 에 평문으로 비번이 적히는거 아닌가요?
해커가 중간에 라우터에서 패킷을 감청하면 비번이 다 노출될거 같은데..
구글이나 페이스북같은 곳 로그인할때 어떤식으로 비번을 감추는지 혹시 아시는분 잇나요?
웹 로그인시 결국 get 방식이나 post 방식중 어느것을 쓴다고 해도
결국에는 url이나 body 에 평문으로 비번이 적히는거 아닌가요?
해커가 중간에 라우터에서 패킷을 감청하면 비번이 다 노출될거 같은데..
구글이나 페이스북같은 곳 로그인할때 어떤식으로 비번을 감추는지 혹시 아시는분 잇나요?
혹시 https라고 아시나요
알아요 ssl 을 사용한 시큐어 연결이죠. 그러면 로그인 전송폼은 항상 https 인건가요? https 없던 시절에는 그러면 어떻게 전송했나요?
그냥 했습니다 지금도 많은 웹사이트들이 그러하듯이
구글 페이스북은 모르겠는데 네이버는 자바스크립트로 RSA 암호화해서 HTTPS로 전송해유
그러면 http 으로 된 웹사이트들은 여전히 평문으로 비번을 전송하는 거라고 보면 되나요??
대부분은 그렇습니다 암호화한 정보를 보내면서 굳이 https를 안 쓰는 경우는 드물죠 그냥 허벌창으로 보냅니다
제 기억에 디씨도 불과 얼마전까지 아무 장치 없이 그냥 평문으로 보냈을거에요
아 충격적이군요. 앞으로 허접한 사이트 가입할때는 로그인창이 https인지 확인해보고 로그인해야겟네요.
엥 디시 못해도 5년전부터는 https 썼는데 - dc App
5년전은 내가 디시하기 전이라 모르고 로그인 파싱할 때 https 였음 - dc App
작년에 프갤에서 디씨 https 리다이렉션 안 한다였나 아예 안 쓴다 였나 하는 이야기를 했던 기억이 나서 쓴건데 기억 조작인가?
검색해보니 로그인 회원가입 빼고는 제재로 지원을 안 하다는 내용이 있네 로그인에서는 적용 원래 했었나보다 유식이형 ㅈㅅ
제재로 -> 제대로