我有一个朋友有一个带有登录表单的网站。我发现它使用 json 和 ajax 登录...
我检查了 chrome 控制台,发现当您提交表单(通过 ajax)时,用户和密码在 url 中可见......
是这样的……
https://somesite.com/Login/LoginAct.asp?callback=jsonp1381741574696&_=1381741716152&user_id=reigel&user_pw=butterfly143&returnUrl=https%3A//somesite.com/Login/Login.asp
jsonp1381741574696({'Result': '1'})
如果成功,jsonp1381741574696({'Result': '-100'})
如果登录失败,将返回...
现在我的问题是,我只是有点好奇,这不是很容易受到一些蛮力攻击吗?
我想向我的朋友指出这一点,但我不确定我是对还是错......
请赐教...