Достаточно ли HTTPS как действия формы? - PullRequest
10 голосов
/ 12 января 2011

Достаточно ли HTTPS как действия формы (HTML), чтобы данные формы были зашифрованы с помощью SSL для отправки?

Или страница, на которой размещена форма, также должна быть HTTPS?

Ответы [ 3 ]

11 голосов
/ 12 января 2011

Если страница, на которой размещена форма, не обслуживается по протоколу HTTPS, ее можно перехватить и изменить по пути. Эти изменения могут включать такие вещи, как изменение действия формы или добавление JavaScript для отправки данных третьему лицу перед отправкой формы в обычном режиме.

Отправка формы по HTTPS недостаточна для защиты данных. Форма тоже должна быть доставлена ​​таким образом.

4 голосов
/ 12 января 2011

HTTPS в действии формы достаточно, чтобы зашифровать отправку формы.

Страница, на которой размещена форма, не должна иметь HTTPS, хотя это помогает вселить уверенность пользователей в безопасности их данных.

Другим преимуществом защиты страницы хостинга является то, что форма не может быть подделана или изменена посредником.

2 голосов
/ 12 января 2011

Достаточно, если все, что вы хотите сделать, это размахивать волшебной пылью магического шифрования. Недостаточно, если вы действительно хотите быть в безопасности. Любая атака «человек посередине» может просто переписать форму HTML для публикации на вредоносном сервере.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...