так и делают.. что не так?Автор оригинала: fixxxer
А в чем логика?
Единственный действительно логичный вариант, дающий преимуществно над плейнтекстом - сервер каждый раз отдает случайную строку (которую пишет в сессию), а на клиенте через md5 считается хэш от конкатенации с введенным паролем, который уже и шлется - но это изобретение велосипеда, примерно то же делает стандартая digest-авторизация.
Не понял. Можно чуть подробнее?сервер посылает токен. клиент хэширует пароль с токеном вместе.
отсылает серверу, тот хэширует так же и сравнивает.
получается, вроде, вполне секурно.
Ну я так понимаю, надо как минимум хранить на сервере незахешированный пароль. Или как?так и делают.. что не так?
Не обязательно.Автор оригинала: Fortop
Ну я так понимаю, надо как минимум хранить на сервере незахешированный пароль. Или как?
например, валидация md5 введённой капчи на клиенте, естественно, на сервере валидируется сама капча, а не md5Автор оригинала: fixxxer
кстати, никогда не понимал, зачем считать md5 в джаваскрипте