<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Comments on: Online form Security</title>
	<atom:link href="http://chiunam.net/blog/archives/85/feed" rel="self" type="application/rss+xml" />
	<link>http://chiunam.net/blog/archives/85</link>
	<description>Every little thing counts</description>
	<pubDate>Tue, 18 Nov 2008 22:01:42 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6.1</generator>
		<item>
		<title>By: mk</title>
		<link>http://chiunam.net/blog/archives/85#comment-3003</link>
		<dc:creator>mk</dc:creator>
		<pubDate>Mon, 16 Apr 2007 18:12:29 +0000</pubDate>
		<guid isPermaLink="false">http://chiunam.net/blog/archives/85#comment-3003</guid>
		<description>那要看 Malicious usage 究竟是怎樣。保護使用者的話會將密碼放進資料庫前變成雜湊值(Hash)，而 form to mail 盡量不用(不經 HTTP)，因為統統會變成 clear text...(除非你還會附一條 public key... 不過這樣的話使用 HTTPS 對使用者會更為方便)
SSL... 設定起來也不太麻煩，不過如果只是普通資料有點殺雞用牛刀的感覺。
保護網站方面，會檢查 user input 是必然的啦，原因也不用多說。同理，網頁一定不可以直接顯示用家輸入值。
Captcha 不會用，一來不方便使用者(歧視)，二來繞過這種東西實在簡單得很(有人甚至想過把認 captcha 的工作 outsource 給印度人)
還有這個，很值得一看：http://isc.sans.org/diary.html?storyid=1836</description>
		<content:encoded><![CDATA[<p>那要看 Malicious usage 究竟是怎樣。保護使用者的話會將密碼放進資料庫前變成雜湊值(Hash)，而 form to mail 盡量不用(不經 HTTP)，因為統統會變成 clear text&#8230;(除非你還會附一條 public key&#8230; 不過這樣的話使用 HTTPS 對使用者會更為方便)<br />
SSL&#8230; 設定起來也不太麻煩，不過如果只是普通資料有點殺雞用牛刀的感覺。<br />
保護網站方面，會檢查 user input 是必然的啦，原因也不用多說。同理，網頁一定不可以直接顯示用家輸入值。<br />
Captcha 不會用，一來不方便使用者(歧視)，二來繞過這種東西實在簡單得很(有人甚至想過把認 captcha 的工作 outsource 給印度人)<br />
還有這個，很值得一看：http://isc.sans.org/diary.html?storyid=1836</p>
]]></content:encoded>
	</item>
</channel>
</rss>
