Безопасный iframe в незащищенном документе? - PullRequest
1 голос
/ 20 июля 2010

Я создаю сайт для спортивного центра. Регистрации обрабатываются с помощью стороннего программного обеспечения. Есть варианты зарегистрироваться непосредственно через сторонний сайт или интегрировать регистрационную форму в мой сайт с iframes.

Поскольку я бы предпочел не отправлять людей на другой сайт, я выбрал опцию iframes. У меня вопрос: могу ли я быть уверен, что люди будут получать такой же уровень безопасности в iframe, как и на полностью защищенной сторонней странице?

Спасибо.

1 Ответ

1 голос
/ 20 июля 2010

Этот дизайн делает вас более склонным к SSLStrip . Я рекомендовал посмотреть видео «Обсуждение Мокси Марленспайк». Хотя на практике такая атака не распространена.

Этот iframe не будет нарушением OWASP A9: Недостаточная защита транспортного уровня . Однако, если вы планируете разрешить пользователям входить на сайт HTTP или если вы передаете идентификатор сеанса через HTTP, это будет явное нарушение OWASP A9.

Короче говоря, https абсолютно необходим для защиты ваших пользователей.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...