- android - 多次调用 OnPrimaryClipChangedListener
- android - 无法更新 RecyclerView 中的 TextView 字段
- android.database.CursorIndexOutOfBoundsException : Index 0 requested, 光标大小为 0
- android - 使用 AppCompat 时,我们是否需要明确指定其 UI 组件(Spinner、EditText)颜色
我有一个带有 Ruby on Rails 3.2 后端的 ExtJS 4.1 应用程序,使用 Devise(启用了 Timeoutable)进行身份验证和 session 管理。
此问题发生在服务器上,应用仅通过 SSL 提供。 Nginx 将任何不安全的请求重定向到 https url。
问题是当 Devise session 超时时,在我的例子中是 15 分钟后,任何 AJAX 请求都会被发送/重定向到 http://myapp.com/controller?params,而不是https://myapp.com/controller?params,因为它通常会这样做。
我有客户端代码,在非 SSL 设置中可以很好地捕获潜在的 session 过期问题,并重定向到登录页面,并显示 session 已超时的消息。这是一种基于以下事实的 hack,即在 session 超时后发出请求时,会返回“无效的 JSON 字符串”错误消息。该错误包含登录页面的 HTML,因为当用户登录时应该是 json 的响应变成了应用程序应该在 session 超时时重定向到的登录页面。此代码块在我的Ext.application 的launch 方法中:
launch: function () {
Ext.Error.handle = function (err) {
$.post('/logs', {message:err.msg});
if (err.msg.indexOf("invalid JSON String") != -1 && err.msg.indexOf("<!DOCTYPE html>") != -1) {
if (err.msg.indexOf("MyApp_Login") != -1)
document.location.href = "/logout?timeout=1";
else
document.location.href = "/logout?error=1";
} else {
gritter(3, "ERROR:", "A client-side error has occurred. If this issue persists, please contact your system administrator.");
if (Ext.isWebKit) console.log(err);
}
}
if (user_signed_in == true) {
Ext.require('MyDesktop.App');
Ext.require('Ext.tab.*');
_myDesktopApp = Ext.create('MyDesktop.App');
Ext.state.Manager.setProvider(Ext.create('Ext.state.CookieProvider'));
}
}
所以正如我上面所说,应用程序通过非安全套接字检测到指示 session 超时的 Controller 请求(或更准确地说响应),并采取适当的措施。但是在我的服务器上,通过 SSL,由于某种原因,一旦 session 过期, Controller 调用最终将通过 http 而不是 https。在 Chrome 中导致这样的错误:
The page at https://server.myapp.com/ displayed insecure content from http://server.app.com/campaign_components_contacts.json?authenticity_token=1vokGHUpsi5w3b3P8mrfUpEGx19hrHJpsCzPayofM7c%3D&campaign_id=2&component_id=2&contact_id=1536&format=json
这会不会是 ExtJS 的一个特性,当通过 SSL 检测到问题时,它会尝试进行非安全调用?或者 Rails 的一些特性?我敢肯定两者都不是,只是把我脑海中浮现的一些东西扔掉了。
编辑:
通过将 thin 与 --ssl 开关结合使用,我已经能够在开发环境中在本地测试该场景。服务器启动后,我浏览到
https://localhost:3000
没有问题。一旦 Devise session 过期,任何 json 请求都会触发重定向以登录,如预期的那样并通过 http 工作。
所以这个问题中描述的问题只出现在我的服务器上,并且可能与我的 NGINX 配置设置方式有关。
我还将在本地预编译应用程序并使用 prod 环境选项运行,只是为了确保它与 dev 和 prod 之间的区别无关。
最佳答案
哇,事实证明这与 Devise session 超时、Rails 或 ExtJS 无关。
最终通过调整 NGINX 配置解决了这个问题,根据文档,这对于所使用的版本来说应该是正确的,但结果却导致了这个问题。
当前 ssl 服务器位:
server {
listen 443;
ssl on;
ssl_certificate /srv/ssl/server.myapp.com.combined.crt;
ssl_certificate_key /srv/ssl/server.myapp.com.key;
server_name server.myapp.com;
root /var/www/myapp/current/public;
passenger_enabled on;
rails_env myapp_staging;
}
之前我有:
server {
listen 443 ssl;
ssl_certificate /srv/ssl/server.myapp.com.combined.crt;
ssl_certificate_key /srv/ssl/server.myapp.com.key;
server_name server.myapp.com;
root /var/www/myapp/current/public;
passenger_enabled on;
rails_env myapp_staging;
}
区别在于 split
listen 443 ssl;
进入:
listen 443;
ssl on;
关于ssl - 意外的 302/从 HTTPS 重定向到 HTTP 导致 'insecure content' javascript 错误,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/13976313/
发起 HTTPS 对话时,会生成一个随机数来为交换创建 key (或类似的东西)。我不明白这是如何防止重放攻击的。 为什么攻击者不能重复真实客户端发出的所有请求? This answer claims
要使这个简单的 HTTP header 与支持 HTTPS 的服务器通信,还需要进行哪些其他更改。 GET /index.php HTTP/1.1 Host: localhost [CR] [CR]
我想弄清楚 HTTPS 是有状态还是无状态?这是关于我构建的 RESTful API。我们最初使用 HTTP。由于 HTTP 本质上是在无状态的 TCP/IP 上工作的,因此 HTTP 是无状态的,但
我从各种来源了解到,HTTPS 握手是使用 HTTPS 中最重要的部分。我在服务器之间内部使用 POST 来传达信息,并希望为此使用 HTTPS。我想知道实际的 HTTPS 握手持续多长时间/“保持打
我想知道HTTPS是如何实现的。是数据加密还是路径加密(数据通过哪个路径)。如果有人向我提供实现细节,我将不胜感激。 最佳答案 很简单,HTTPS 使用安全套接字层来加密客户端和服务器之间传输的数据。
我是 HTTPS 技术的初学者:(。我对 HTTPS 的实现有一些疑问。 假设我有一张注册表 http://www.sitename.com/register.php 如果我想在 HTTPS 中使用它
在带有 Devise 1.51 的 Rails 3.1.1 应用程序中,我希望确认消息中使用的确认链接是 https 而不是 http。因此,在电子邮件中,“确认链接”会指向如下内容: https:/
我对 HTTPS 有疑问。我的一位前辈告诉我,Https 实际上并不使用 SSL/TLS,而只是使用它们的加密算法。他说,证书的握手过程是在传输层完成的,但实际有效负载的安全 key 加密是在应用层完
我建立了一个使用 PHP mail() 的网站。如果我在 http://上点击脚本,我可以让它成功运行,但如果我切换到 https://它就不起作用了!我使用 Godaddy 进行托管,并通过他们购买
我最近更改了域并设置了来自 https://sadlergatestoyou.co.uk 的重定向至https://www.sadlergates.co.uk但是,www.sadlergatestoy
我正在制作一个依赖于设置 http.proxyPort 和 http.proxyHost 的 Java 应用程序。有两个进程:一个是正则程序,一个是代理程序。我有一个在 http.proxyPort(
我正在开发一个 RESTful 应用程序,为此我需要将从 http 地址传入的请求重定向到它的 https 等效项。我似乎无法使用 ring/compojure 启用 https。 有人有一些有用的教
我看过很多关于重写的文章。都好。但没有一个涵盖这种具体情况。所以这是我的问题:希望你能帮忙。因为我无法让它发挥作用。 我们在domain.com(非www)上运行网站 我们已设置 ssl(因此仅限 h
我需要将大量请求自动提交到基于云的数据库接口(interface) (Intelex)。没有任何方法可以批量提交某些操作,但是提交单个请求所必需的只是让经过身份验证的用户尝试打开 Web 链接。因此,
我正在使用 https 设置一个独立的(非嵌入式) jetty 9.2.1。 我在本地机器上使用自签名证书玩了一会儿,一切顺利。 现在我正在设置一个 uat 服务器(类似于我将在生产中获得的服务器),
我对 Web 开发(从今年 1 月开始)和 Web 安全(在不到一周前开始!)都是新手,所以如果我的问题完全没有受过教育、误导或简单愚蠢,请原谅我。 我工作的公司的主要产品是一个很好的老式客户端/服务
HTTPS头是否加密到什么程度(如果有的话)? 最佳答案 它们在通过SSL传输时被加密。没有专门用于 header 的特殊加密,HTTPS对整个消息进行加密。 关于https - HTTPS head
在 HTTPS 安全模型中,最薄弱的部分是浏览器中的可信 CA 列表。有人可以通过多种方式将额外的 CA 添加到用户信任错误的人的列表中。 例如,您公司的公用计算机或 PC。管理员可能会强制您信任自己
我们最近切换到 HTTPS,当提交我们的一个表单时,Firefox 会弹出: Although this page is encrypted, the information you have ent
我知道没有愚蠢的问题,但这是:您能否在完全支持 https 的网站上通过 AdSense 或其他方式转换基于上下文的广告? 最佳答案 更新: We’ve updated the AdSense ad
我是一名优秀的程序员,十分优秀!