gpt4 book ai didi

发布包含敏感数据的 HTTPS GET 请求的安全隐患

转载 作者:行者123 更新时间:2023-12-02 19:14:32 25 4
gpt4 key购买 nike

使用 URL 中的敏感数据进行 HTTPS/SSL GET 操作是否存在任何安全隐患?这会以明文形式记录在 IIS 日志中吗?可以在开放的 WiFi 接入点上嗅探网络流量请求吗?

https://www.websiteurl.com/get.aspx?user=user&password=password

最佳答案

问题在这里得到了更好的回答:Are https URLs encrypted?

  1. 网址已加密。
  2. 但是,明文很可能会显示在目标服务器的日志中,因为服务器会将其解密,并根据设置将值存储在日志中。
  3. 唯一可嗅探的部分是 dns 部分。在本例中为 www.websiteurl.com

也就是说,无论如何,您最好不要在查询字符串上使用带有用户名/密码的 get 请求。

编辑我想对此补充一点。

  • GET 请求的完整未加密 URL 可在浏览器历史记录中找到。如果某些东西能够嗅探浏览器历史记录,那么它就可以完全访问查询字符串中的任何内容。
  • HTTP 引荐来源网址问题。如果用户单击将他们定向到其他站点的链接,则可以将 URL 提交到第三方站点。
  • 在#2 和#4 之间,使用敏感数据的查询字符串是不明智的。

    关于发布包含敏感数据的 HTTPS GET 请求的安全隐患,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/6928613/

    25 4 0
    Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
    广告合作:1813099741@qq.com 6ren.com