gpt4 book ai didi

ssl - 没有ssl的登录表单

转载 作者:太空宇宙 更新时间:2023-11-03 13:11:51 24 4
gpt4 key购买 nike

有很多 stackoverflow 的回答说你永远不应该把你的登录表单放在 HTTP 页面上,而应该始终使用 HTTPS。但我看到许多大型网站无论如何都会这样做,例如 The New York Times .如果我的网站上完全没有有值(value)的信息,是否可以这样做?不涉及交易,也没有私有(private)信息。它相当于一个博客或新闻网站。我真的很想像纽约时报那样在首页上使用一个框来让用户登录。

最佳答案

不,这不行。

如果您的用户重复使用相同的密码,那么它可能会危及更重要的帐户

因为它不安全,Firefox 在控制台日志中警告它不安全。

如果你想在你的首页登录,为什么不在所有地方都使用 https?它比 http 更容易配置,速度更快(使用 spdy/http2),而且您确定没有人会在您的网站中插入广告(一些 ISP 会在 http 上插入广告...)

并且,登录名/密码是个人信息。在大多数国家/地区,例如在欧洲,您有保护义务。

关于纽约时报,是的,他们确实使用 http,但是对于一个大网站来说,迁移起来比较困难。但是,是的,他们应该使用 https。

请注意,只有 https 是不够的:您的网站可能仍然容易受到 sslstrip 攻击。当询问密码或个人信息时,您应该使用 HSTS,这是防止这种攻击的唯一保护措施。(它将强制 https 连接,但为此您必须为整个域激活 https)

关于ssl - 没有ssl的登录表单,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/37363365/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com