Dubito strongmente che le informazioni sulla password siano realmente trasmesse dal server.
Bene, supponendo che ci sia in effetti un tale tipo di informazione presente:
- Recupero di questo tipo di informazioni sniffando i dati trasferiti HTTP quando ricevuti o inviati. Le informazioni significative dovrebbero essere parte dei dati ricevuti e inviati
dati.
- Recupero delle informazioni sulla password dal DOM.
Posso menzionare due ottimi addon per Firefox per raggiungere potenzialmente questo obiettivo.
Tamper Data: per catturare i dati HTTP
Firebug: per cercare il DOM e HTML
Potresti dover affrontare il problema che la password non sarà in chiaro.
Questo potrebbe indicare che i dati devono essere decodificati sul lato client da qualche script. Quindi, ci sarebbe solo una sequenza di colpi dove l'informazione è genuina. Ogni ulteriore sicurezza dovrebbe ora dipendere dal processo di verifica sul lato server. Anche se questo sembra essere il metodo migliore per garantire la sicurezza, gran parte del processo dipende dal front-end, quindi è vulnerabile.
Nel complesso dipende molto dalla reale sequenza di sicurezza utilizzata per questo processo.
Il modo migliore per acquisire dati autentici è mentre il client invia i dati, supponendo che non ci sarà alcun processo di crittografia prima che i dati vengano inviati.
Non credo che l'HTML stesso fornisca funzionalità avanzate per gestire questo tipo di dati, nascondendo semplicemente il contenuto.
Suppongo tuttavia che i dati vengano elaborati da uno script sul lato client per mantenere segrete le informazioni. Questo sarebbe il modo migliore per compensare la sicurezza mancante.
Inoltre, i dati potrebbero essere non una password, ma più probabilmente un hash o un token.
Ecco un semplice esempio per il tuo caso:
<!DOCTYPE html>
<html>
<body>
Type the secret code:
<input id="Passwd" name="Passwd" type="password" placeholder="Passwort" class="" value="catchme">
<p>Click the button to return the value of secret code.</p>
<button type="button" onclick="myFunction()">Try it</button>
<script>
function myFunction() {
alert(document.getElementById("Passwd").value);
}
</script>
</body>
</html>
Online: link potrebbe apparire un popup di avvertenza XSS.