php – 使用SSL域登录非ssl域上的webapp
我正在构建这个webapp,用户可以使用html和javascript构建自己的在线演示文稿(这些上传将在AWS S3上,而不是在服务器本身上).他们将域名连接到应用程序.我有以下设置,但想知道这是否是最安全的设置和/或风险是什么,谢谢你的帮助! 全局设置 >当用户从非sl域(http://userdomain.com)登录管理员时,loginform将凭据直接发布到SSL登录域(https://logindomain.com) 服务器不是共享主机设置,因此没有其他虚拟主机共享sesssion数据. 此登录设置是安全的还是如何使其更安全? 谢谢!干杯 克.丹尼斯 解决方法:
这表明它通过HTTP服务的形式.因此可以拦截和编辑它,以便攻击者捕获凭据.这不安全.
任何包含(或将包含)需要安全的数据的页面都应通过SSL发送.一旦用户登录,您就不应该离开SSL,这样做会使您暴露于Firesheep-style attacks. (编辑:北几岛) 【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容! |