0

0

如何在表单提交前安全修改密码字段值?

霞舞

霞舞

发布时间:2026-01-16 19:55:06

|

778人浏览过

|

来源于php中文网

原创

如何在表单提交前安全修改密码字段值?

使用 `formdata.set()` 修改表单数据不会影响原始表单元素的值,因此服务器接收到的仍是未加密的明文密码;正确做法是直接修改 `` 元素的 `value` 属性,并优先采用 https + 服务端哈希的安全方案。

当你通过 new FormData(formElement) 创建一个 FormData 实例时,它只是对当前表单字段值的一次快照拷贝,而非与 DOM 表单建立双向绑定。这意味着后续对 formData 对象的任何修改(如 formData.set('password', encrypted))仅作用于该内存对象,完全不会同步回原始 <input> 元素。因此,浏览器最终提交的仍是原始 HTML 表单中未修改的 value —— 这就是你看到控制台日志显示已加密、但服务端却收到明文的根本原因。

✅ 正确做法:在提交前直接更新 DOM 输入框的值:

<form method="post" onsubmit="usernamePasswordLogin(event)">
  <input type="text" name="username" required>
  <input type="password" name="password" required>
  <button type="submit">登录</button>
</form>
function usernamePasswordLogin(event) {
  const form = event.target;
  const passwordInput = form.elements.password;

  // 阻止默认提交,先加密
  event.preventDefault();

  // 加密并覆盖 input 的 value(关键!)
  const encrypt = new JSEncrypt();
  encrypt.setKey(publicKey);
  const encryptedPassword = encrypt.encrypt(passwordInput.value);
  passwordInput.value = encryptedPassword; // ← 真正改变提交内容

  // 再次提交(此时 formData 或原生提交都会使用新值)
  form.submit();
}

⚠️ 重要安全提醒:

Yodayo
Yodayo

一个专为动漫迷和vTuber打造的AI艺术创作平台、交流社区

下载
  • 客户端加密 ≠ 安全替代 HTTPS:JSEncrypt 等前端 RSA 加密无法防止中间人窃取公钥或篡改 JS 逻辑,且密钥暴露风险高。
  • 推荐标准实践
    ✅ 强制启用 HTTPS(TLS 1.2+)保障传输机密性;
    ✅ 原始明文密码通过 HTTPS 安全传至服务端;
    ✅ 服务端使用强哈希算法(如 bcrypt、Argon2)加盐哈希存储;
    ✅ 避免在客户端做密码哈希或加密——这既不增加安全性,又引入兼容性与维护负担。

总结:FormData 是只读快照,修改它不影响实际提交行为;若需动态变更提交内容,请操作 DOM 元素本身。但更根本的是——把密码安全交给传输层(HTTPS)和服务端哈希,这才是经过验证的可靠路径。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
js正则表达式
js正则表达式

php中文网为大家提供各种js正则表达式语法大全以及各种js正则表达式使用的方法,还有更多js正则表达式的相关文章、相关下载、相关课程,供大家免费下载体验。

530

2023.06.20

js获取当前时间
js获取当前时间

JS全称JavaScript,是一种具有函数优先的轻量级,解释型或即时编译型的编程语言;它是一种属于网络的高级脚本语言,主要用于Web,常用来为网页添加各式各样的动态功能。js怎么获取当前时间呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

576

2023.07.28

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

760

2023.08.03

js是什么意思
js是什么意思

JS是JavaScript的缩写,它是一种广泛应用于网页开发的脚本语言。JavaScript是一种解释性的、基于对象和事件驱动的编程语言,通常用于为网页增加交互性和动态性。它可以在网页上实现复杂的功能和效果,如表单验证、页面元素操作、动画效果、数据交互等。

6208

2023.08.17

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

492

2023.09.01

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

221

2023.09.04

Js中concat和push的区别
Js中concat和push的区别

Js中concat和push的区别:1、concat用于将两个或多个数组合并成一个新数组,并返回这个新数组,而push用于向数组的末尾添加一个或多个元素,并返回修改后的数组的新长度;2、concat不会修改原始数组,是创建新的数组,而push会修改原数组,将新元素添加到原数组的末尾等等。本专题为大家提供concat和push相关的文章、下载、课程内容,供大家免费下载体验。

240

2023.09.14

js截取字符串的方法介绍
js截取字符串的方法介绍

JavaScript字符串截取方法,包括substring、slice、substr、charAt和split方法。这些方法可以根据具体需求,灵活地截取字符串的不同部分。在实际开发中,根据具体情况选择合适的方法进行字符串截取,能够提高代码的效率和可读性 。

303

2023.09.21

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

76

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Bootstrap 5教程
Bootstrap 5教程

共46课时 | 3.6万人学习

AngularJS教程
AngularJS教程

共24课时 | 4.1万人学习

CSS教程
CSS教程

共754课时 | 42.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号