Односторонний HTTPS для шифрования идентификатора сессии? - PullRequest
0 голосов
/ 05 октября 2011

Это вопрос новичка.

При использовании HTTPS серверы все время облагаются налогом, поскольку все должно быть зашифровано / дешифровано.

В случае, если я хочу защитить только идентификатор сеанса, отправленный набраузер и сохраненный как cookie, чтобы избежать перехвата идентификатора сеанса человеком в середине, мне было интересно, можно ли включить HTTPS, только когда браузер отправляет идентификатор сеанса вместе с запросом HTTP, в то время как ответ отправляется сервером вобычный HTTP?

Спасибо.

Ответы [ 2 ]

1 голос
/ 05 октября 2011

Нет, это невозможно - браузер и сервер совместно устанавливают двухсторонний канал и будут использовать его в обоих направлениях.

В любом случае большая часть служебной информации отИспользование SSL происходит при настройке соединения, а не при использовании соединения, и вы не сможете сэкономить на этом.

0 голосов
/ 05 октября 2011

Вы могли бы написать фильтр, который бы принимал каждый запрос и перенаправлял его на не-https эквивалентные URL? Таким образом, каждый запрос будет HTTPS, а затем ответил на HTTP?

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...