WordPress站点wp-postpass_[hash]Cookie存储内容及密码校验可行性咨询
存储内容说明
wp-postpass_[hash] 是WordPress专为密码保护的文章/页面生成的校验Cookie,具体规则如下:
- 后缀的
[hash]是站点唯一标识,用于区分不同WordPress站点的密码保护Cookie - Cookie存储的值为受保护文章密码的二次加盐哈希结果,不是明文密码,也不是用户账号的原始密码哈希,哈希盐值由WordPress服务端独立生成,不可逆
密码校验可行性确认
你完全可以通过该Cookie判断用户输入的密码是否正确,且符合数据保护要求,具体流程如下:
- 不需要在Flutter应用本地存储任何密码、密码哈希类敏感数据
- 仅需要将用户输入的密码提交至对应WordPress站点的受保护页面提交接口
- 校验接口响应头:如果返回了有效期正常的
wp-postpass_[hash]Cookie,说明密码输入正确;如果未返回该Cookie,或返回的Cookie校验无效,说明密码输入错误 - 校验完成后你可以直接丢弃该Cookie,全程不会在本地留存任何敏感数据,符合数据保护条例约束
注意事项
- 该Cookie默认有效期为10天,若后续需要让用户免重复输入密码,可临时存储该Cookie,不需要的话直接清理即可
- 若目标站点开启了页面缓存,需注意提交密码的请求要跳过缓存规则,避免缓存拦截导致Cookie返回异常
内容的提问来源于stack exchange,提问作者max0l
相关产品推荐
相关产品推荐

