【问题标题】:SSL Certificate. For which pages?SSL 证书。哪些页面?
【发布时间】:2011-05-06 09:48:58
【问题描述】:

网上商店哪些页面需要使用 SSL 证书?该网站仅供注册用户使用,并且付款是使用第三方提供商进行的。 我想:登录、注册、更改密码。

还有其他推荐吗?

【问题讨论】:

  • 为什么要跳过某些网站的 SSL?性能?
  • 哇,你选错答案了。

标签: php security ssl ssl-certificate


【解决方案1】:

只需对所有页进行 SSL 加密。

您可能有一个会话 cookie,并且您不希望它通过未加密的连接发送。除此之外,没有充分的理由不在每个页面上都使用 SSL。

除此之外,如果地址栏中的“SSL 图标”出现并在相当多的页面更改时消失,这看起来很奇怪。

【讨论】:

  • 但这不是减慢速度吗?加载产品图片和所有其他详细信息,没有任何缓存并且还发送所有加密数据?
  • 只需发送积极的缓存标头。然后浏览器应该缓存这些图像,即使它们是通过 SSL 加载的。除非您的服务器真的很慢并且您的网站上的负载很大,否则加密不会以明显的方式减慢速度。
  • 好的,但是如何处理搜索引擎的 https 页面?!这不是另一个问题吗?
  • 没有。 HTTP 和 HTTPs 之间并没有真正的区别
【解决方案2】:

对所有页面使用 SSL 很重要。 SSL 不仅可以防止窃听,还可以确保内容不会通过网络被篡改。如果您不使用 SSL,中间人可以更改他想要的任何内容。想象以下场景:

  • 页面 A(无 ssl):非常无趣 没有秘密内容的网站。链接到 您的登录页面(页面 B)。
  • B 页 (ssl):您的登录页面。

用户请求页面 A。中间攻击者可以更改页面 A 上的链接,使其指向他控制的服务器,从而进行高级网络钓鱼攻击。您的用户信任并遵循操纵的链接,因为它似乎来自页面 A。没有 SSL,您的用户无法判断服务器输出已被篡改。只要您的用户关心浏览器警告(不幸的是,几乎没有人关心),就不可能在两个页面上都使用 SSL。

【讨论】:

    【解决方案3】:

    根据发送或接收机密信息的页面使用 SSL。您的“关于我们”或“产品和服务”页面不需要使用 SSL。您提到的页面(登录、注册、更改密码)可以。

    【讨论】:

    • -1 不,您必须为每个页面使用 ssl,否则您会泄露会话 ID。这是 OWASP a9 违规。请删除此错误信息。
    • 嗯,从技术上讲,“关于我们”和“产品和服务”不需要会话,因此不需要发送会话 ID(cookie 可以这样配置,所以他们会 泄漏)。但即使是“关于我们”也可能受益于 SSL 还提供的“真实性印章”。
    猜你喜欢
    • 2021-11-22
    • 2013-07-15
    • 2016-04-24
    • 2011-02-15
    • 2023-04-09
    • 1970-01-01
    • 1970-01-01
    • 2018-04-15
    • 1970-01-01
    相关资源
    最近更新 更多