【问题标题】:Lead Forensics and SSL铅取证和 SSL
【发布时间】:2016-09-12 02:39:46
【问题描述】:

我们在 IIS 上有一个 ASP.NET 网站。我们有一个Lead Forensics 链接。在切换到所有页面上都需要 SSL 之前,它一直运行良好。它类似于:

<script type="text/javascript" src="http://lead-123.com/js/8303.js"></script>

但由于需要 SSL,因此跟踪似乎不再有效。

这显然是由原始https 页面对http 链接的请求引起的。但以下两次尝试也都失败了:

src="//lead-123.com/js/8303.js"

src="https://lead-123.com/js/8303.js"

访问跟踪脚本的 https URL 表明它正在提供服务(尽管存在安全错误)。

我确信 Lead Forensics 已经考虑到这一点。有谁知道是否有任何可以以某种方式使用的约定或解决方法,以便不会在网站上报告安全错误并进行跟踪工作?我找不到任何有关这方面的文档,并且迄今为止尝试与他们联系的尝试都没有成功。

**

更新

我不确定脚本是否托管在https 链接上。 (只有在我成功收到来自http 链接的响应后,它才会在我的浏览器中响应)。尽管如此,我仍在寻找关于如何处理这种情况的约定,或者如果使用 SSL,是否提供单独的链接,或者该技术是否甚至能够通过 SSL 工作。

【问题讨论】:

  • 我也曾与这项服务抗争过。我使用 Web API 创建了一个本地代理端点。将跟踪回调(他们在 Js 中进行的 .aspx 调用)路由到本地(和 https)端点。使用 HttpClient,我形成了请求,忽略了 SSL,然后我得到了响应,但是,它始终是 403(禁止)。我可能不会以这种方式验证 png 下载,不确定,但我正在尝试从 Lead Forensics 获取有关此问题的更多详细信息。如果他们启用了 TLS 支持,请更新。
  • 我不会建议这个作为答案,因为它不起作用,但如果你有兴趣,这是我的转发器:gist.github.com/Morgma/5e04f4732de4efa22ddc3804afd3c5e7

标签: https ssl-security


【解决方案1】:

致电线索取证支持。他们可以根据要求为跟踪器配置安全端点:

<script type="text/javascript" src="https://secure.leadforensics.com/js/XXXXX.js"></script> 
<noscript>
<img src="https://secure.leadforensics.com/XXXXX.png" style="display:none;" />
</noscript>

【讨论】:

    【解决方案2】:

    对此您无能为力。分配给此证书的 CN(通用名称)名称为 *.leadforensics.com;但是,他们一直在提供与此证书绑定的其他域名。

    ERR_CERT_COMMON_NAME_INVALID 是我们得到的错误。

    由于整个过程在后台运行,因此浏览器不会打开 JS 和 PNG 文件,也不会发生跟踪。

    我不确定 Lead Forensics 是如何做到这一点的!

    我们可以通过使用HttpWebRequest 类并将 X509 事件覆盖为始终为真来轻松创建解决方法 - 但创建这样的解决方法会违反安全规范并可能掩盖其他漏洞。

    所以我已要求 Lead Forensics 进行更正。

    【讨论】:

      猜你喜欢
      • 2021-12-18
      • 1970-01-01
      • 1970-01-01
      • 2012-01-10
      • 1970-01-01
      • 1970-01-01
      • 2014-05-31
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多