web安全 应用表单密码类型输入启用了自动完成操作
https://blog.csdn.net/CHS007chs/article/details/52525326
在web应用form表单中,如果input标签没有指定“autocomplete”属性为“off”,则“autocomplete”的属性会自动默认为“on”。当web应用form表单中的密码类型的input标签的“autocomplete”属性为“on”时,用户若提交了一个新的用户名和密码时,浏览器将会询问用户是否保存该用户名和密码信息。如果用户选择保存,则之后在显示该web应用表单时,用户名和密码将会被自动填充到对应的输入框中。用户一但保存密码,攻击者就可以通过本地从浏览器缓存中获取明文密码,导致用户敏感信息泄露。
解决办法:
修改web应用form表单中密码类型input标签的“autocomplete”属性为“off”。
示例:
1)当密码类型的input标签没有“autocomplete”属性名时,如:
<input type="password" name="password">
则增加“autocomplete”属性为“off”即可,修改为:
<input type="password" name="password" autocomplete="off">
2) 当密码类型的input标签有“autocomplete”属性名,但其属性值为“on”时,如:
<input type="password" name="password" autocomplete="on">
则修改“autocomplete”属性为“off”即可,修改为:
<input type="password" name="password" autocomplete="off">
【推荐】国内首个AI IDE,深度理解中文开发场景,立即下载体验Trae
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】抖音旗下AI助手豆包,你的智能百科全书,全免费不限次数
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步
· 分享4款.NET开源、免费、实用的商城系统
· 全程不用写代码,我用AI程序员写了一个飞机大战
· Obsidian + DeepSeek:免费 AI 助力你的知识管理,让你的笔记飞起来!
· MongoDB 8.0这个新功能碉堡了,比商业数据库还牛
· 白话解读 Dapr 1.15:你的「微服务管家」又秀新绝活了