意外发现幕布居然明文存储用户密码,还返回给了前端

1 天前
 815979670
通过浏览器 使用密码登录幕布,点了登录没反应,出于习惯看了一眼交互请求。
结果发现 幕布不但明文存储了用户密码,还把密码发送到了浏览器端,由前端做密码校验?
真要是这样就有点离谱了感觉
![]( )
5793 次点击
所在节点    信息安全
30 条回复
retrocode
1 天前
应该是已经修复了, 我此前没绑定手机号, 一直是微信登录, 刚才绑定手机号, 并连续修改了两次密码, 接口未返回明文密码, 修复的真快啊......... 还是说是之前的某个 bug, 你的密码一直在缓存里没有清除, 你上次改密码和登录是什么时候
yolee599
1 天前
最大的问题确实是不该用明文储存密码
815979670
1 天前
@retrocode 上次修改密码 至少是 24 年 11 月之前



刚试了一下 依然会返回密码,应该是上面提到的 程序员偷懒 直接 select * 了,然后我这个账号在某些情况下 给 encryptPassword 字段写入了值
oneisall8955
1 天前
未复现,空的
815979670
1 天前
@oneisall8955 是加密文档的密码
linyi01
1 天前
@aaxx2xx #11 这个印象有啥讲究不,一直想试试 flomo 的,也听过他们的播客,主观印象还不错
retrocode
1 天前
@815979670 #25 复现了 是加密文档密码
Chicagoake
1 天前
@linyi01 目前用下来没什么问题,就是体量小开发慢。
PaulSamuelson
1 天前
别对前端要求太多
shintendo
14 小时 13 分钟前
@PaulSamuelson 不是哥们,明文返回密码跟前端有什么关系

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://yangjunhui.monster/t/1130078

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX