【问题标题】:Why did the HTTP protocol was designed as request-respose? and how is it affecting the security of web applications?为什么 HTTP 协议被设计为请求-响应?它如何影响 Web 应用程序的安全性?
【发布时间】:2013-03-17 08:16:21
【问题描述】:

我正在阅读有关 HTTP 协议 - 请求 - 响应及其工作原理的信息。 有两件事我仍然不确定我是否理解并希望得到一些解释 首先,为什么 HTTP 协议被设计为请求-响应?它有什么好处?还是有其他选择? 第二个是该协议如何影响 Web 应用程序的安全性?我知道 https 更安全,因为它使用加密......但这是否意味着 http 根本不安全? (即使我使用的是 POST 而不是 GET 等)

谢谢!!!

【问题讨论】:

    标签: security http httpwebrequest protocols layer


    【解决方案1】:

    据我所知,HTTP 主要用于获取和读取文档。它不是远距离交互的最佳协议,但最好告诉 HTTP 服务器您想要拥有哪个文档并接收它。这就是互联网的起源——任何人都应该可以访问的大量文档。开发始于 1989 年在 CERN,主要任务是共享科学和大学文件。

    您从 HTTPS 获得的唯一好处是您的请求和响应都是加密的。这意味着,除了客户端和服务器之外,没有人应该能够知道两者的通信内容。但由于我目前正在开发一个 HTTP 客户端,因此我看不到 POST 与 GET 相比有任何安全优势(当然,某些客户端脚本(javascript)可能无法访问请求内容)。

    总而言之,我认为对于一般网站来说,HTTP 并不是最好的协议,但它支持广泛的功能是很好的——因为使用 HTTP,您可以实现静态文档以及最复杂和动态的网站。

    /编辑

    我不认为 HTTP 是不安全的。那么,在什么情况下它应该是不安全的?某些软件只能知道使用哪些参数请求了哪个资源,但这对您来说是否是个问题:任何其他协议(加密协议除外)都面临同样的问题。

    此外,由于 HTTP 1.1 标准于 1999 年发布,他们最终正在开发一个名为 HTTP 2.0 的新版本,该版本(根据 2012 年 11 月的 RFC)几乎是 Google 的 SPDY(发音为 speedy)协议的副本,该协议是比 HTTP 1.1 快。

    很遗憾,我找不到 Google 推出的演示页面,但新协议速度更快,尤其是在加载许多小资源(如图标)时。

    【讨论】:

    • 谢谢!那么对网络应用程序的安全性有什么影响吗?如果它是不安全的协议,为什么要使用?
    • 我改进了答案:我不明白为什么它应该比任何协议都更不安全,是吗?
    • 谢谢你,我仍然有点困惑为什么协议被选择为请求-响应-它有点同步..为什么不异步呢?还是使用其他方法?
    • 您必须考虑到 HTTP 的悠久历史。在互联网的早期,网站非常基础,请求/响应模型对他们来说绰绰有余。 HTTP 的第一个版本甚至没有标头来描述正在交换的请求/响应数据。该模型多年来一直保持不变(只是添加了标头、加密和其他优化)。已经有人提议向 HTTP(流水线等)添加异步处理,但它们在很大程度上仍未被使用。 SPDY、HTTP 2.0 等是替代同步 HTTP 的下一代协议。
    【解决方案2】:

    如果您想开发一个安全的 Web 应用程序,您应该关注许多问题。 它与 HTTP 1.x 和 2.x 相关。 请在下面找到您的应用程序中应携带的安全问题示例: https://www.owasp.org/index.php/Category:OWASP_Top_Ten_Project

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2016-04-24
      • 2015-06-22
      • 2012-06-08
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2016-06-28
      相关资源
      最近更新 更多