Из того, что я понимаю, если пользователь использует обычный HTTP без уровня шифрования TLS, тогда любой, кто слушает "по проводам", может увидеть сеанс приготовления ie и украсть его. Значит ли это, что невозможно предотвратить перехват сеанса, если веб-сайт не реализует HTTP поверх TLS? Означает ли это, что все сайты до https не могли защититься от перехвата сеанса?
Сценарий может выглядеть следующим образом.
1. Хороший парень заходит в свой аккаунт
GET / HTTP/1.1
Host: onlinecommunity.com
Cookie: PHPSESSID=f5avra_=AKMEHO_ga=GA1.2.93f54422f2ac010
2. Плохой парень, слушающий «по проводам», видит простой HTTP-запрос
3. Плохой парень отправляет тот же запрос
GET / HTTP/1.1
Host: onlinecommunity.com
Cookie: PHPSESSID=f5avra_=AKMEHO_ga=GA1.2.93f54422f2ac010
4. Теперь плохой парень видит профиль хорошего парня!
Как люди предотвращали угон SESSION до HTTPS?