对于外行来说,eBay 狙击服务是第三方组织,人们可以在最后一秒使用它来竞标 eBay 拍卖,显然这需要用户提供他们的 eBay 帐户详细信息,以便该服务可以登录到他们的帐户进行出价.
我的问题是,这些服务的密码会以纯文本形式存储吗?毕竟,存储在狙击手服务器上的散列密码对于登录用户的 eBay 帐户不会很有用,不是吗?如果不是,这些服务将如何安全地存储用户的 eBay 凭证?
对于外行来说,eBay 狙击服务是第三方组织,人们可以在最后一秒使用它来竞标 eBay 拍卖,显然这需要用户提供他们的 eBay 帐户详细信息,以便该服务可以登录到他们的帐户进行出价.
我的问题是,这些服务的密码会以纯文本形式存储吗?毕竟,存储在狙击手服务器上的散列密码对于登录用户的 eBay 帐户不会很有用,不是吗?如果不是,这些服务将如何安全地存储用户的 eBay 凭证?
我们无法真正告诉您特定服务如何实现此功能。
但我们可以告诉你什么是可能的:
[*] 这是推测。从理论上讲,应该可以通过这个 API 实现狙击功能——它提供了竞价和身份验证功能——但我并没有尝试在实践中实现它。
这些服务的密码会以纯文本形式存储吗
由于他们需要您的纯文本密码才能登录 ebay,因此他们需要将其存储为纯文本或以可逆方式(即未散列)加密。在后一种情况下,必须有某种方法来解密密码,即可以读取密钥或进行解密的库(并且可以与某些基于硬件的安全存储接口)。
虽然确切的细节是针对每项服务的,但您可以总结一下,如果服务被黑客入侵,您的密码可能会直接暴露,或者因为它是纯文本存储的,或者因为它被解密而间接暴露。