【发布时间】:2013-01-05 19:46:27
【问题描述】:
这里是上下文:我正在开发一个公共网站的管理网站。管理网站的用户只是公司的少数员工,我不想让他们使用 HTTP 来防止中间人攻击。
如果我理解得很好,使用 HTTP 将允许任何能够嗅探数据包的人(互联网服务提供商、恶意“监听”Wifi 信号……)在有人登录时捕获登录名和密码去行政网站吧?
我到处阅读以使用 HTTPS 并购买某种证书,但我不愿意(除非你给我一个充分的理由)既不为此付费,也不为了获得绿灯而免费获得一个我的用户的网络浏览器。
正如这个问题的标题所指出的,我不明白是否:
- HTTPS 证书完全是安全通信的一部分 通道,这意味着我必须在 HTTP 或 HTTPS 之间进行选择 但两者之间没有。
如果
- HTTPS 证书只是在安全之上添加的东西 通过沟通渠道给用户一些“信心” 受信任的第三方。在这种情况下,这意味着我可以 在 HTTP(每个人都可以嗅探数据包)和 HTTPS 之间进行选择 证书(安全通信但没有绿灯),HTTPS 证书(绿灯下的安全通信)。
或
- 别的东西。
我真的不明白获得证书的意义,因为如果有人在我的一个用户和我的网络服务器之间成功地实施了中间人攻击,尽管存在所有技术困难,在我的感觉,在我的用户和证书颁发机构之间实施相同的攻击似乎并没有太多额外的努力。
我肯定在这里错过了一些东西,谁能给我指明方向?
谢谢
【问题讨论】:
标签: https ssl-certificate security