【问题标题】:Is an online store with no SSL secure? The merchant account page has SSL, tho没有 SSL 的在线商店是否安全?商家帐户页面有 SSL,但
【发布时间】:2014-05-20 02:57:13
【问题描述】:

我正在使用 Wix 设计一个在线商店。

他们有一个很棒的图形界面,允许像我这样的非开发人员建立一个专业的在线商店。

但是,由于我是在线安全方面的菜鸟,因此我担心 - Wix 网页在其网页中不支持 SSL。但是,一旦客户点击结帐开始付款流程,他就会从 Wix 网站重定向到商家帐户页面(如贝宝等)。商家确实支持 SSL。

我假设尽管 Wix 网页不支持 SSL,但客户不会有任何风险,因为他会在商家帐户页面中输入信用卡信息等。它是否正确?如果我不清楚,这里是 Wix 对此事的解释:

Wix 电子商务安全吗?

当客户在 Wix 电子商务网站或带有 PayPal 或“添加到购物车”按钮的网站上进行购买时,客户在 Wix 网站上添加的唯一信息是产品和任何产品选项。一旦客户点击结帐,客户就会从 Wix 网站重定向到您的商家帐户页面。因此,客户必须输入的任何个人或支付详细信息都不会输入到 Wix 网站上,而是输入到由商家帐户保护的商家帐户网站上。有关他们如何加密和保护支付信息的详细信息,请联系相关商家帐户。

我也只承担了这种风险(从客户的角度来看)。由于不支持 SSL,Wix 网站是否存在更多风险?也许黑客网站或什么? (从卖家的角度)

【问题讨论】:

  • 如果有帮助,某些潜在客户(包括我自己)将绝对拒绝在任何通过 HTTP 而不是 HTTPS 传送的网站上设置帐户,更不用说通过帐户设置登录页面。

标签: security ssl paypal e-commerce


【解决方案1】:

这个问题可能适合 serverfault.com。 但由于它与开发有关,我会尽力回答它:

当连接不通过 SSL(或任何其他安全措施)进行时,流量是可拦截和可延展的。这意味着您不能相信您获得的数据实际上是来自用户的,未经更改。此外,用户不能相信他实际上是在直接与您的服务器对话,而中间没有人窥探或更改数据。

如果支付系统是一个允许 SSL 的独立系统,那么您就可以解决最明显的安全问题。然后由您来评估在该点之前的任何事情是否可以被认为是敏感的。 (例如用户名和密码,如果商店需要登录)。

一个好的经验法则是 “任何人都可能知道任何未加密的内容。此外,它也是可以更改的。” 假设用户想要下订单,然后单击相应的按钮,然后链接到支付系统。现在,如果 MITM 攻击者想要窥探信用卡详细信息,他可以拦截流量并替换按钮和链接以欺骗用户进入他自己的系统,使其看起来像您的系统,其唯一目的是收集信用卡详细信息。像这样的攻击是可能的,因为普通用户不知道或不关心接受来自不受信任来源的证书的危险,而且除非提高对这个问题的认识,否则很难对抗。我看到在线商店在访问支付系统之前显示警告,用户需要验证证书是否确实来自他们的服务器,并且 URL 仍然是指他们的网上商店。

...但我离题了。总结一下:您已经确保了重要部分的安全。至于其他方面,也有一些陷阱,但如果处理得当,是可以控制的。

【讨论】:

  • 让我再问你一件事好吗?我已经与 Wix 的团队取得了联系,但我希望对此有不止一个看法。我在 Hostgator 中拥有的域确实有 SSL。当我使用 SSL 将我的 Wix 网页链接到我的 Hostgator 域时,我的网站是否仍然存在安全漏洞?我猜它会,但我不确定。非常感谢
猜你喜欢
  • 2022-01-18
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2017-05-18
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多