В ответ на комментарии я превращаю это в ответ:
Я знаю, что это не прямой ответ на ваш вопрос;однако, я чувствую себя достаточно сильно об этом, чтобы попасть на мыльницу, так сказать.
Прежде всего, если все, что у вас есть, достаточно чувствительно, чтобы требовать имя пользователя и пароль, то вам не следуетЗащитите своих пользователей, отправив их файлы cookie сеанса в незашифрованном виде путем принудительного отключения SSL после начальной процедуры входа в систему.
Для большинства сайтов количество необходимой дополнительной пропускной способности и / или вычислительной мощности тривиально по сравнению с потерей доверия в случае взлома одной или нескольких учетных записей.Только вы можете решить, стоит ли выключать ssl.
Если вы считаете, что проблемы с производительностью могут перевесить вашу деловую репутацию, используйте стандартные инструменты профилирования для своего приложения, чтобы точно определить, какое влияние это окажет.К ним относятся одноразовые инструменты, такие как YSlow, вплоть до «настоящих» готовых инструментов, подобных тем, которые включены в верхние версии Visual Studio.
Полезные ссылки:
(обсуждение влияния SSL на производительность)
Сколько накладных расходов накладывает SSL?
HTTP против производительности HTTPS
(обсуждается, почему отключение SSL после входа в систему - плохая идея)
http://codebutler.com/firesheep
http://codebutler.com/firesheep-a-week-later-idiot-shepherds
http://codebutler.com/firesheep-three-weeks-later-fallout
(переполнение стека влияет на его безопасность - или его отсутствие) https://meta.stackexchange.com/questions/69171/why-doesnt-the-stack-overflow-team-fix-the-firesheep-style-cookie-theft
Все этоПри этом существуют особые обстоятельства, которые следует учитывать.А именно, каково потенциальное падение в случае, если злоумышленник перехватывает и выдает себя за пользователя на вашем сайте?Если отрицательные аспекты равны нулю или близки к нулю, тогда отключение ssl может быть нормальным.Даже тогда я думал о том, чтобы пойти по этому пути, только если бы цена его не превысила.