【问题标题】:HTTPS & SecurityHTTPS 和安全
【发布时间】:2013-12-21 10:34:40
【问题描述】:

当用户登录我的网站时,他们的数据通过单独的页面传递,即他们登录 login.php 页面,但数据在 login.inc.php 上检索/存储/验证等。所以用户永远不会看到这个页面,之后他们会直接转到他们的个人资料页面。

  1. login.php 应该使用 HTTPS 还是 login.inc.php 页面?如果是,为什么,如果不是,为什么不呢?
  2. 所有数据都通过 POST 从表单发送,我使用$mysqli->real_escape_string,准备好的语句并使用hash_hmac 对密码进行哈希处理。如果我使用 HTTPS,这些步骤是否必要?
  3. 如果不是,我应该实施哪些其他安全功能?

【问题讨论】:

    标签: php security https


    【解决方案1】:
    1. 您只能对与客户端交互的页面(即login.php)使用 HTTPS,因为login.inc.php 会被服务器包含在页面中。
    2. 这些步骤与 HTTPS 的使用无关,仅用于内部脚本安全(即防止 SQL 注入等)。
    3. 只要您使用 HTTPS 进行服务器-客户端交互(假设该页面中的所有外部文件(如 javascript 和图像)也通过 SSL 加载),就不必担心连接的安全性。李>

    【讨论】:

    • 感谢您的帮助!只是我正在寻找的答案。 :-)
    猜你喜欢
    • 1970-01-01
    • 2018-10-05
    • 1970-01-01
    • 1970-01-01
    • 2012-02-24
    • 1970-01-01
    • 2018-05-03
    • 2017-06-14
    • 1970-01-01
    相关资源
    最近更新 更多