1
1
如果您知道LDAP后端的散列算法,那么您可能能够在JavaScript中散列密码并将其仅发送给服务器。这意味着,LDAP身份验证脚本需要能够读取所有的密码散列,以便将它们与预密码进行比较。 我认为比通过TLS安全HTTP连接(AKA HTTPS)向服务器发送明文密码的风险更高,然后服务器也通过TLS安全(LDAP或SARTTLS)使用默认绑定机制。 而且,由于您没有使用绑定机制,所有可能的密码策略或锁定密码的强制执行都很容易获得,并由您的目录管理员实现和支持,现在也需要您自己重建和维护。 |
aneela · LDAP父项不存在:Openstack OIDC 2 年前 |
ScalaMan · 使用pyad创建用户,密码不过期 6 年前 |
Karbust · PHP未定义变量ldap 6 年前 |