SSL: использовать на любой странице или просто при входе в систему и еще несколько форм? - PullRequest
1 голос
/ 28 ноября 2011

ОК, я думал, что сертификат SSL следует использовать на страницах, на которых отображается некоторая конфиденциальная информация, а также на странице входа в систему, изменять страницы пароля и так далее.Но в этой теме Сертификат SSL.Для каких страниц? , которые были открыты около 6 месяцев назад, лучшей рекомендацией в соответствии с голосами было использование ssl сертификата для абсолютно всех страниц веб-сайта, даже для страницы About.Хорошо ... Если у вас есть новостной веб-сайт, и у некоторых пользователей есть страница входа в систему и вы платите за расширенную подписку, но вы среди этих пользователей, читаете ли вы новости с ssl-сертификатом?:)

1) Первый вопрос: я никогда не видел веб-сайта с http на странице About.Могу ли я сомневаться в том, что рекомендация является лучшей?2) Второй вопрос: почему Ebay не следует этим правилам, чтобы установить соединение https на каждой странице?Я вижу, что они показывают сертификат ssl только на странице входа в систему и никогда прежде, чем вы входите в систему. После входа вы видите http, а не https.В чем их смысл?3) Если у вас есть страница A для гостей и страница B для зарегистрированных пользователей и страница C в качестве «страницы входа» и страница «D» в качестве регистрации, вы бы порекомендовали использовать ssl для страницы B, C, D, ноне для А?

Спасибо.

Ответы [ 2 ]

1 голос
/ 28 ноября 2011

SSL протекает в обе стороны.Вам нужно беспокоиться не только о секретах, передаваемых с сервера на клиент, но и о секретах, передаваемых с клиента на сервер.Среди прочего, последняя группа включает в себя обычно используемые механизмы идентификации клиентов, такие как базовые заголовки аутентификации, куки-файлы аутентификации и куки-файлы сеансов для аутентифицированных сеансов.Можно настроить все так, чтобы такая информация не передавалась от клиента для определенных страниц, и в этом случае становится безопасным загружать их по HTTP.Однако механизмы выполнения могут быть сложными в обслуживании и требуют строгого и постоянного аудита.Если вы не готовы предпринять эти усилия, вы должны использовать HTTPS для всех страниц, которые может посетить аутентифицированный пользователь.

0 голосов
/ 28 ноября 2011

Я не читал, что было сказано по этой ссылке, но я не согласен.SSL действительно снижает производительность, поэтому использовать его для всего, просто потому, что вы можете, не имеет никакого смысла.Как со всем остальным в технологии, используйте это экономно.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...