Estoy usando angular como mi interfaz para hacer un panel de inicio de sesión y enviar una solicitud de publicación al backend, que es una API expresa. Mi dominio ya tiene un SSL, por lo que la seguridad entre la transferencia debería ser buena.
Pero me pregunto cuando abro el devtool y verifico la carga útil de la solicitud, aparece el texto sin formato del nombre de usuario y la contraseña.
¿Necesito cifrar la carga útil antes de enviar la solicitud de publicación para que sea invisible? Si es necesario, ¿qué biblioteca puedo usar para esto?
No, no es necesario cifrar la carga útil. SSL lo hará por usted. La carga útil estaría segura entre el cliente y el servidor.
Las herramientas de desarrollo solo se pueden abrir en la instancia local del cliente Chrome. Dev Tools solo comienza a capturar datos cuando está abierto y si se realiza una solicitud. No se puede usar en un ataque man-in-the-middle.
Con la excepción de TLS/SSL. No puede realizar el cifrado seguro de las cargas útiles en un cliente, solo en un servidor. En su lugar, confía en la codificación de datos en el cliente y luego en el servidor que verifica para verificar que los datos codificados no se hayan cambiado en el vuelo. Eche un vistazo a los "tokens web json" de JWT para los flujos de autenticación entre el cliente y el servidor.