我正在为这个特定场景寻找一个安全的解决方案:
- 我有一个 index.php 文件(比如说 www.my-app.com/index.php)
- 我必须 HTTP 将身份验证详细信息发布到 www.domain.com/login
- 验证登录后,我必须在 index.php 中的 iframe 中加载响应
在研究时我发现了以下解决方案,
解决方案 #1:使用 javascript(jquery) / 简单的 html 表单将用户名和密码提交到 www.domain.com 并提及目标作为该特定 iframe 的 id。因此,应用程序会在该 iframe 中加载。
我的看法:这可能不安全,因为用户名和密码可能被嗅探,会话可能被劫持。我不知道怎么做,但这似乎是可能的。(甚至隐藏变量也可以在源码中看到)
解决方案#2:
使用 php curl 提交用户名和密码并在 iframe 中加载 url。
(不是很清楚如何实现这一点。)
限制:不是 php 专家(我想很明显)。一个代码片段会有所帮助。
是否有另一种方法以安全的方式实现相同的技术?
我已经看到 facebook 对他们的页面选项卡应用程序做了同样的事情。我相信大多数支付框架都是这样做的。但他们是怎么做到的?