Estoy haciendo una aplicación web de administrador de contraseñas (como LastPass, etc.), una de las cosas que se me ocurrió es que después de usar PHP para recuperar las contraseñas de una base de datos y descifrarlas y luego usar JS para mostrarlas en la interfaz de usuario, el las variables que contienen sus contraseñas son visibles si alguien mira el código fuente. Incluso si no usara JS y usara echo en su lugar, todavía estaría en el código fuente. ¿Alguien sabe de una forma, con suerte no demasiado compleja, que pueda evitar que las contraseñas estén en el código fuente?
Puede usar JavaScript para enviar una solicitud HTTP (usando xhr o fetch) a su backend, luego puede manipular el DOM para mostrar la contraseña.
Si está hablando del código fuente HTML, esto es normal. Pero hay algunas formas de evitarlo:
inspect la página no vea la contraseña, puede usar una input y establecer en javascript el valor de la misma. luego configura la entrada como disabled para que el usuario no pueda modificarla. Incluso puede cambiar el tipo de contraseña cuando sea necesario para que se muestre como ****** cuando desee ocultarla.:after y poner el valor dentro de él. Pero todavía será visible en algún lugar, creo.