【发布时间】:2011-05-20 21:36:47
【问题描述】:
我正在阅读this page,它说如果一个站点是 SSL 并且用户尝试通过常规 http 访问它,应用程序不应将用户重定向到 https。它应该只是阻止他。有人可以验证这个的有效性吗?这听起来不是一个好主意,我想知道将用户转发到 https 的真正风险是什么。看起来背后没有技术原因,只是这是教育用户的好方法。
禁用对域的 HTTP 访问, 甚至不要将其重定向或链接到 SSL。 只需告知用户此网站是 无法通过 HTTP 访问,他们有 通过 SSL 访问它。
这是针对 MITM 的最佳做法 和网络钓鱼攻击。这样你的 用户将被教育 应用程序永远无法通过 HTTP 访问 当他们遇到网络钓鱼时 或 MITM 攻击他们会知道 出了点问题。
保护您的最佳方式之一 针对 MITM 攻击的应用程序和 网络钓鱼攻击正在教育您 用户。
【问题讨论】:
-
讽刺的是,这个网站是通过 HTTP 工作的。