【发布时间】:2015-08-14 10:10:06
【问题描述】:
我的 SSL 服务器上有一个 PHP 页面,它有效地充当 REST API。我需要做的是从不同的域中获取未加密的密码并发布到我的页面。之后,服务器以 JSON 格式返回加密数据。我使用当前网站执行此操作,因为来自同一域的 POST 是完全安全的,但我不确定来自不同域?黑客有什么办法可以在 POST 数据加密之前拦截它?
谢谢
卡比尔
【问题讨论】:
我的 SSL 服务器上有一个 PHP 页面,它有效地充当 REST API。我需要做的是从不同的域中获取未加密的密码并发布到我的页面。之后,服务器以 JSON 格式返回加密数据。我使用当前网站执行此操作,因为来自同一域的 POST 是完全安全的,但我不确定来自不同域?黑客有什么办法可以在 POST 数据加密之前拦截它?
谢谢
卡比尔
【问题讨论】:
我没有理解你在问题中描述的内容,但至于你的标题:
向 HTTPS 服务器发布未加密的密码是否不安全?
不,这是完全安全的。每天有数以百万计的网站通过其登录表单执行此操作。
【讨论】:
如果您通过 HTTPS 接收 POST 数据,那么它在传输过程中会被加密并且不容易被拦截。它使用客户端和服务器之间的共享对称密钥进行加密,因此只有它们才能解密彼此的消息。
【讨论】:
我不会说它是安全的,但我同意传递未加密的用户/密码并且仅依赖于 TLS/SSL 是相当普遍的...... 在过去的几年里,TLS/SSL 已经被入侵了几次,因此完全依赖它可能会带来风险。
【讨论】: