【发布时间】:2009-04-09 09:56:03
【问题描述】:
我注意到某些网站(例如 gmail)允许用户通过 https 进行身份验证,然后切换到带有非安全 cookie 的 http 以作为网站的主要用途。
如何才能对会话进行 http 访问,但这仍然是安全的?还是它不安全,因此这就是为什么 gmail 提供了使用 https 保护整个会话的选项?
请举例说明其工作原理并避免会话劫持攻击,同时仍允许通过 http 访问经过身份验证的内容。如果它是安全的,我希望能够实施这样的方案,以避免出于性能原因必须将整个站点设置为 https。
【问题讨论】:
标签: authentication session cookies https gmail