Как безопасно отправить информацию для входа на страницу без ssl? - PullRequest
0 голосов
/ 29 марта 2011

На моих веб-страницах, не защищенных SSL, у меня есть форма входа. Пользователи могут ввести свое имя пользователя и пароль и предоставить информацию в этой форме для аутентификации.

Действие, указанное в форме входа: https: /// login. Достаточно ли этого для шифрования данных или обе страницы должны быть упакованы в ssl?

Спасибо Eric

1 Ответ

1 голос
/ 29 марта 2011

Этого достаточно.

Таким образом, злоумышленник не может получить логин пользователя и пароль, поскольку браузер отправляет их в зашифрованном виде. НО если после входа в систему вы вернетесь к обычному http, злоумышленник может прослушать cookie-файл сеанса и использовать его для олицетворения ваших пользователей.Подробнее см. firesheep .

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...