看不懂,就保密了嗎?
企鵝把暗號 ICE 轉成 SUNF,認為只要對方沒有密碼,就無法還原。
Base64 有沒有替這個暗號增加保密性?
展開站長筆記
沒有。Base64 是可逆的編碼;這個例子可直接解碼回 ICE,不需要秘密金鑰。編碼常用來改變資料表示方式,不能單靠它隱藏內容。
參考:MDN:btoa() 與 Base64。情境與 ICE 範例為本收藏自製。
FOUR SMALL QUESTIONS
先想一個答案,再展開筆記。四個虛構情境,練習把「看起來安全」拆成具體的保護範圍。
企鵝把暗號 ICE 轉成 SUNF,認為只要對方沒有密碼,就無法還原。
Base64 有沒有替這個暗號增加保密性?
沒有。Base64 是可逆的編碼;這個例子可直接解碼回 ICE,不需要秘密金鑰。編碼常用來改變資料表示方式,不能單靠它隱藏內容。
參考:MDN:btoa() 與 Base64。情境與 ICE 範例為本收藏自製。
站長想直接儲存 SHA-256(password),理由是這個函數快,而且不會保存原始密碼。
這個選擇漏掉了哪一個成本?
資料庫外洩後,快速雜湊也讓猜密碼變得便宜。密碼儲存應使用合適的專用密碼雜湊與每筆獨立 salt;例如 OWASP 建議的 Argon2id,並依環境調整成本。salt 可以隨雜湊保存,不等同需要保密的 pepper。
測試頁面出現 CORS 錯誤。工程企鵝因此認定,目標伺服器一定沒有收到任何請求。
只靠這段錯誤訊息,能得到這個結論嗎?
不能。某些簡單跨來源請求會先送出,瀏覽器再限制腳本讀取回應;需要預檢的請求則有另一道流程。因此 CORS 錯誤不能一律解讀成「請求沒送出」,也不能單靠 CORS 取代 CSRF 防護。
工作階段 Cookie 設了 HttpOnly。企鵝說:「JavaScript 讀不到它,所以腳本發的請求也不會帶它。」
「讀不到」與「不會附帶」是一件事嗎?
不是。HttpOnly 限制 JavaScript 直接讀取 Cookie;符合其他 Cookie 與請求條件時,瀏覽器仍可能在 JavaScript 發起的請求中附帶它。這個屬性能減輕部分 XSS 影響,但不會自動消除所有腳本攻擊。
來源查閱日期:2026-10-11。內容可離線閱讀;點開官方參考連結需要連網。本頁只有原生展開/收合,不執行密碼測試或發送任何測試請求。