Raketenwilli: Ergänzung zur HTTP vers. HTTPs-Warnung

Beitrag lesen

(1) Ein Forms-Login muss zwingend über https erfolgen, weil das Passwort sonst unverschlüsselt über die Leitung geht.

(2) Du musst ebenso auch sicherstellen, dass die Formulardaten (vor allem, wenn Passwörter drin sind) bei jeglicher Art des Ausfalls von ECMAScript (a.k.a. „Javascript“) - inklusive des vollständigen Ignorierens (z.B. durch Browser wie w3m, links, lynx) - nicht als Bestandteil der URL gesendet werden. Die Versandmethode „get“ - welche genau dazu führt - ist aber der Default für Formulare in HTML, der also bei Nichtangabe einer method gewählt wird.