с https GET-запросы менее безопасны, чем Post-запросы - PullRequest
0 голосов
/ 29 апреля 2019

Как следует из названия.Стоит ли передавать маркер аутентификации в URL запроса GET?А как насчет атак «человек посередине»?Или пакет нюхает?Все, включая запросы, заключенные в HTTPS

1 Ответ

0 голосов
/ 29 апреля 2019

Когда вы используете https, GET и POST одинаково безопасны для атак «человек посередине», поскольку полезная нагрузка зашифрована, и никто, кроме получателя с закрытым ключом, не сможет увидеть данные.

С помощью GET посещенные URL-адреса сохраняются в истории браузера и могут также (случайно) передаваться другим пользователям (см. Также Перехват сеанса ). Поэтому я бы не передавал информацию об аутентификации в качестве параметра запроса, а использовал бы файлы cookie заголовка http или что-то, что не сохранено в истории браузера. Если вам нужно сделать это, вы должны быть уверены, что через некоторое время аутентификационная информация станет недействительной.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...