我是一名软件开发人员,但我在安全开发中标记自己的利基。事实证明,在使用 WebScarab 时,我发现一个流行的用户组网站似乎没有正确处理 web 密码:登录页面是 http,但提交按钮链接到 https 链接。
使用 WebScarab,我以明文形式捕获了密码……在我看来,我的消息将以明文形式发送,除非 WebScarab 在通过 https 封装它之前查看此输入。
无论如何,这让我非常不安地盯着http请求中的明文......
我的担心是不是建立在这里?我的下一步应该是什么?(我已经向供应商报告了这一点。)