Sicherheit
Passwort-Feld in einem GET-Formular
Woran du es erkennst
Ein Formular mit Passwort-Feld wird per GET abgeschickt — das Passwort steht danach als Query-Parameter in der URL.
Warum es zählt
URLs landen an vielen Stellen, die nicht für Geheimnisse gedacht sind: Browser-History, Server- und Proxy-Logs, Analytics, Referer-Header beim Klick auf externe Links. TLS schützt die Übertragung, aber keinen dieser Ablageorte.
So behebst du es
- Login- und Passwortformulare grundsätzlich mit method="post" ausliefern.
- Server-Logs und Analytics auf versehentlich mitgeloggte Query-Parameter prüfen und ggf. bereinigen.