【问题标题】:Is SSL required for a website if the data is actually passed securely to the server?如果数据实际上安全地传递到服务器,网站是否需要 SSL?
【发布时间】:2018-11-09 09:53:31
【问题描述】:

我有一个相当基本的查询,希望有人能提供帮助。 一个网站 www.example.com 向用户展示了一个收集大量个人数据的表格。例如姓名、电子邮件、电话。

完整的网址是http://www.example.com/

提交时,表单的数据通过 JavaScript 收集,通过 AJAX 调用发布到 www.example.com/process.php,并通过使用 curl 请求的安全 API 调用传递到服务器。

curl 请求中提供的完整 url 是https://api.mysecuresite.com/

我需要为 www.example.com 提供 SSL 证书吗?

【问题讨论】:

  • 这个问题可能更适合信息安全站点security.SE。不过,作为一个快速的答案,是的。当您使用 AJAX 发布数据并且未将信息附加到查询字符串时,数据仍会未加密地传递到您的服务器(即www.example.com)。中间人攻击仍然是可能的,因为数据将在请求正文中以纯文本形式提供。

标签: ajax ssl curl https


【解决方案1】:

是的。

数据可能在浏览器和http://www.example.com/process.php之间被截获。

(打个比方:你从银行取出一大笔现金,举在空中,然后沿着街走两个街区。然后你把现金放在一辆装甲车里。这样安全吗?处理现金?)

另外:中间人攻击可以在将脚本放入到http://www.example.com/process.php 的 HTTP 请求之前将脚本注入到http://www.example.com。即使您直接向https://api.mysecuresite.com/ 发出 Ajax 请求,这也可能会拦截数据。

此外,用户将被告知 http://www.example.com 不安全,这将(正确地)阻止他们相信您对他们的数据安全所做的任何保证。

【讨论】:

    猜你喜欢
    • 2023-01-10
    • 2023-03-22
    • 1970-01-01
    • 2012-03-16
    • 1970-01-01
    • 2012-12-06
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多