【问题标题】:Is it secure to rewrite proxy a https url to http?将代理 https url 重写为 http 是否安全?
【发布时间】:2013-08-23 16:07:11
【问题描述】:

假设我有一个通过 HTTPS 提供的 url,但在我的 .htaccess 中,我将其重写为位于同一服务器上的另一个域,如下所示:

RewriteRule /https-url/(.*) http://www.somesite.com/$1 [P,L]

这是一个安全的情况吗?我认为是这样,因为浏览器正在与 SSL 安全 url 进行通信,并且重写是在没有人可以干预的服务器上完成的。


编辑:我只是继续尝试。它工作得很好,如果他们直接访问 http url,你可以将他们重定向到 https。这也为我节省了一些钱,因为我只需要为一个域购买 SSL 证书。

【问题讨论】:

  • 好问题。另一种情况(http->https)是强制使用 https 的标准用法。现在这种情况(https->http)更棘手。可能如您所说(保持连接,因此它保持 SSL 或者它充当协议降级,这需要一个新的未加密连接。到目前为止,我从 mod_rewrite 文档中没有得到很好的线索。你试过了吗?
  • 经过更多阅读后,我相信 SSL 连接仍然存在(第一个选项),第二种情况(降级)需要在重写规则中明确 R=301 选项。
  • 好吧,你说我很好?
  • 不,这只是猜测。我没有找到明确的例子,也没有明确的文档。为什么不进行测试设置并监控正在发生的事情?
  • 我不知道如何测试这个。我的意思是我可以设置它,但我怎么知道通过 SSL 发送的数据是否安全?

标签: .htaccess ssl https proxy rewrite


【解决方案1】:

如果 www.somesite.com 托管在应用规则的同一台服务器上,那么它的网络流量永远不会离开服务器。这意味着不在服务器上的第 3 方将无法“窃听”请求和响应的内容(或伪装成受信任方),因此它是否未加密并不重要。这里的假设是,如果有人可以访问此流量,他们已经破坏了服务器,因此反向代理可能是您最不必担心的。

【讨论】:

  • 所以你的意思是这将是安全的(我发送的数据将被加密且不可解密),除非重写将是另一台服务器?
  • 我认为他指出从服务器到重定向服务器的通信是安全的。更有趣的问题是从浏览器到初始服务器的通信是否仍然安全。
猜你喜欢
  • 2014-09-20
  • 2011-06-02
  • 2017-11-17
  • 2018-07-05
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2014-07-18
  • 2021-12-28
相关资源
最近更新 更多