【问题标题】:Is "Post"ed information from non-SSL to an SSL secure?从非 SSL 到 SSL 的“发布”信息是否安全?
【发布时间】:2011-09-02 02:13:51
【问题描述】:

我正在研究 Authorize.net 的“直接邮寄方法”来处理信用卡交易。以前,我公司一直在使用 Auth.net 的 AIM 来处理信用卡,而无需离开我们的网站。此方法要求我们有 SSL。

但是,Auth.net 的这个新 DPM 表明客户仍然在我们的网站上付款,但我们不需要 SSL 来确保安全。这对我来说似乎有点奇怪,但这就是 Auth.net 所说的。您可以在此处查看图表:http://developer.authorize.net/api/compare/

所以,我的问题是这样的;如果我有一个没有 ssl (http://etc...) 的页面托管并发布到 SSL (https:///etc...),那么发布的信息是否安全?

感谢您的帮助。

【问题讨论】:

    标签: security ssl e-commerce authorize.net


    【解决方案1】:

    从技术上讲,信息在传输过程中可能是安全的(点击提交按钮后)。但是填写表格的人不可能知道它是安全的(那么他们为什么要信任您的网站呢?)。毕竟,如果 URL 栏没有表明它是一个 HTTPS 页面,他们怎么知道它会 POST 到一个 HTTPS 站点?

    我之前wrote 曾经讨论过这个问题。尽管我被指责过于偏执,但我仍然坚持认为,如果我提交的(当然是发送到的)页面都是 SSL 的,我不会相信有我信用卡详细信息的网站。

    看:SSL 的全部意义在于防止中间人攻击(仅此而已)。如果您的表单不受保护,那么攻击者可以修改表单以提交到他们想要的任何地方。

    中间人攻击允许攻击者在通过 Internet 传输时修改或监控信息。随着不安全的无线网络、BGP 中毒、对 DNS 的攻击以及每天发现的新漏洞的普遍存在,执行中间人攻击也变得越来越容易。

    【讨论】:

    • 您很好地说明了客户在输入敏感信息的页面上看到 ssl 的重要性。但是,我不明白攻击者如何能够为自己以外的任何人修改帖子的操作(通过 firebug 或类似的东西)。这怎么可能?
    • @quakkels:我会提出一个不同的问题。您的客户如何确定他在您的网站上?
    • @Nikos:通过 URL。例如http://www.mysite.com/mycheckoutform。我知道用户不会知道表单正在发布到安全站点(例如httpS://authorize.net/somewhere),所以正如我所说,客户端不会在我的站点的地址栏中看到 SSL 是一个很好的观点。但是,现在我需要(向当权者)解释这样的设置如何容易受到攻击。 @Adam 表明 MITM 攻击可以通过简单地发布到 SSL 来保护。
    • 然而,他似乎也暗示了攻击者可以在通往客户端的途中劫持非 ssl 表单并将表单的“Action”更改为恶意 URL。如何在不访问服务器的情况下更改 html 标记并将其提供给第三方?这真的可能吗?
    • @quakkels:你的系统管理员错了。虽然对您的服务器的攻击会影响站点的安全性(以多种不同的方式),但这也不是 SSL 的保护措施。我更新了我的答案,对中间人攻击进行了小幅更新。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2010-12-19
    • 1970-01-01
    • 2018-04-03
    相关资源
    最近更新 更多