【发布时间】:2011-07-05 22:24:18
【问题描述】:
使用一些 JS 加密库而不是 SSL 来进行安全通信是否值得?我问这个是因为我想保护我在 Google App Engine 上构建的应用程序,它不允许您使用自己的域进行 SSL 请求。与 GAE 进行安全通信的好方法是什么?谢谢。
【问题讨论】:
-
我不得不说不。JS 加密!= SSL。远非如此。
-
SSL 为您提供了很多好处,例如声誉不佳(客户可以相信您就是您所说的自己),以及保护中间人攻击。当 SSL 为您提供更多功能时,JS cypto 库并不是一个好主意。
-
@russau:虽然正是因为“不能使用自己的域进行 HTTPS”的事情,GAE 并没有让客户相信你就是你所说的那个人。它让客户相信你是谷歌(即他们正在与谷歌交谈),因为它是谷歌在证书上的名字。他们也可能认为 Google 是在代表您所说的自己行事,但如果是这样,那并不是因为 SSL 已经证明了这一点。
标签: javascript google-app-engine ssl