Estoy en un poco de confusión ya que se nos ha pedido que AES cifre las contraseñas antes de enviarlas al servidor. Todo el sitio web se comunica a través de HTTPS con el servidor y utiliza cookies seguras.
AFAIK, HTTPS utiliza un cifrado SSL de 128 bits (podría ser de 256 bits, no estoy seguro) y esto sucede en la capa de transporte. Supongo que mientras el cliente no esté comprometido, no es posible un ataque en la Presentación o en la capa de Aplicación. Por lo tanto, una vez cifrado SSL, creo que la información llegará al servidor de forma segura.
¿Entonces todavía es necesario cifrar información valiosa como contraseñas en el lado del cliente antes de enviarla al servidor?