【问题标题】:Security considerations in sending message from main http page to https iframe从 http 主页面向 https iframe 发送消息时的安全注意事项
【发布时间】:2012-06-25 13:28:51
【问题描述】:

我想让用户在不将他们重定向到 https 的情况下登录 http 页面。这样用户就不会在他们正在查看的页面上失去状态。

当用户单击需要登录的内容时,页面上会弹出一个模式登录表单,询问详细信息。然后他们可以使用 ajax 登录,并且模态表单消失而不会丢失状态。然而这并不安全,密码是通过纯文本发送的。

我可以使用 postMessage 将用户名/密码发送到隐藏的 iframe,并使用 https 加载位置。然后,这会安全地发送登录请求并将成功/错误发布回主页。

在这种情况下我是否缺少任何安全注意事项。

尤其是中间人。我是否认为可以在中间使用 man 替换 http javascript,这可以用来捕获密码并在它到达 https iframe 之前发送到其他地方?

【问题讨论】:

    标签: javascript security https


    【解决方案1】:

    如果您正在考虑中间人攻击者,您必须只使用 https。其他一切都是不安全的,因为攻击者有能力将所有指向 https 资源的链接重写为常规 https

    或者,如果您的页面不允许该特定资源使用 http,攻击者可以简单地运行一个代理,接受来自客户端的 http,并将其更改为 https,同时将其发送到服务器。

    即使没有中间人攻击,攻击者也可以像 FireSheepDroidSheep 那样“窃取”经过身份验证的会话(通常是 cookie)。在这种情况下,密码是安全的,但攻击者仍然可以在您的网页上以被攻击的不同用户身份进行所有操作。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2016-12-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2020-02-08
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多