Acabei de publicar um novo plugin: No More Senhas
No momento, tenho a tag beta porque o login em uma plataforma é um problema delicado e não quero liberar algo que possa ter falhas de segurança. Então aqui está a minha consulta:
É seguro?
Fiz o seguinte para garantir a segurança:
- Nome de usuário / senha nunca são passados para frente e para trás, apenas o hash exclusivo.
- O hash é removido do banco de dados depois de usado, hashes antigos que não foram usados não podem ser, a menos que o banco de dados seja invadido, mas você tem problemas maiores.
- Todas as consultas ao banco de dados do hash foram escapadas para evitar ataques XSS.
- nonce adicionado à chamada ajax.
- nonce e confirmação adicionados no final móvel para impedir ataques de CSRF.
Aqui eu tenho uma descrição completa de como funciona .
Próxima versão Espero implementar oauth via twitter, já que o iOS já trabalhou em ...
Agradecemos desde já a sua contribuição.
Editar: decidi que, como uma camada adicionada, adicionaria uma verificação de ID da sessão para garantir que seja o mesmo navegador que o navegador que iniciou o logon do código QR.