【问题标题】:best method of linking to outside of secured script (using SSL)链接到安全脚本外部的最佳方法(使用 SSL)
【发布时间】:2014-11-28 18:03:16
【问题描述】:

我的网站中有购物车脚本,该脚本设置为安全的(带有 SSL 证书的 https)。我在脚本中有链接指向我网站的其他不安全部分(WordPress 博客等)。

在安全站点中,如果我有不安全的链接 ( http ),它会在浏览器中向用户触发一条消息,提醒不安全的链接。如果我将传出链接作为相对链接放在脚本中,当用户点击它们并离开脚本时,它会将它们保持在安全模式(我们不希望我们网站的其他部分使用这种模式)。

几年前,我记得有这个问题。我想我通过对安全站点中的每个传出链接使用 HTTP 重定向来解决它。使用 HTTP 重定向,我将在 HTTP 重定向中将 https://www.example.com/outgoinglink1a 重定向到 http://www.example.com/outgoinglink1b。这样我就可以把https://www.example.com/outgoinglink1a放到安全站点中,点击后会跳转到http://www.example.com/outgoinglink1b

在现代,如何在安全站点中包含指向站点其他不安全部分的链接,而不会在用户位于站点的安全部分时向用户触发 SSL 错误消息?在 .htaccess 中使用某种类型的 301 重定向更好吗?是否有另一种首选或更简单的方法(比使用 HTTP 重定向)来完成此操作?

感谢您的指导。

【问题讨论】:

  • 为什么网站的其他部分不安全?

标签: html .htaccess security ssl


【解决方案1】:

您可以使用 https-2-http 重定向到不安全的站点以避免浏览器警告。

但出于多种原因,安全是其中之一,我真的建议不要在同一个域中使用 http 和 https,即使许多大型网站仍然这样做。您将不得不为安全站点和正常站点使用不同的 cookie,或者您用于购物车的一个 cookie 不能具有安全标志,在这种情况下,我认为您真的不需要 https。此外,您将永远无法实施 HSTS。

您已经不遗余力地购买了证书并设置了 https 服务器,现在为什么不保护整个站点?

更新以在评论中回答您的问题:

  1. 这当然会破坏交易,如果您依赖这些并且主机没有实施 https 是的(他们可能迟早会这样做,或者他们会倒闭) 根据他们实际所做的,您也许可以将请求代理到这些脚本并从您启用 https 的服务器提供它们。但我真的会考虑这是最后的手段。

  2. 减速部分主要是握手。如果您启用会话恢复,则不应该有太多开销来实际减慢您的站点。确保您的 TLS 会话缓存足够大并且票证的生命周期足够长。 当然,您的里程可能会有所不同。因此,请务必在上线前测试您的 https 网站。

  3. 我也听说过这样的恐怖故事,但我认为大多数时候这可能是由于错误或至少不合标准的实施。确保您将每个 http-request 重定向到具有 301 状态的 https,您应该没问题。几个月来,启用 https 实际上应该有助于您的 Google 页面排名。

  4. 要链接到外部网站(不同的 FQDN),您不必实施任何技巧来避免浏览器警告 - 这只是链接到不同的网站,与混合内容政策无关。

【讨论】:

  • 在听取了您的建议后,我对将整个网站转换为安全模式的担忧:
  • 在仔细阅读您的建议后,我对将整个站点转换为安全站点的担忧:1. 我们有很多指向 WordPress 和 phpBB 中的外部脚本的链接,这些脚本指向非安全站点 2. 我看到安全站点可以放慢页面速度3.我看到从HTTP切换到HTTP的位置可以在搜索引擎中效果页面排名。也许这些因素已经不复存在了,也许我可以在 wordpress 等中找到并编辑外部链接。我假设到常规站点的链接(例如到 stackoverflow.com)必须通过 https-2-http 重定向运行?感谢您的任何建议。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2021-10-14
  • 1970-01-01
  • 2015-12-19
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2013-05-27
相关资源
最近更新 更多