【问题标题】:web Application served over HTTP/HTTPS? [duplicate]通过 HTTP/HTTPS 提供的 web 应用程序? [复制]
【发布时间】:2011-10-30 08:03:27
【问题描述】:

可能重复:
Why not use HTTPS for everything?

我知道与安全 HTTP 通信相关的 HTTP 和 HTTPS 之间的基本区别。

我想知道为什么有些网站同时使用 HTTP 和 HTTPS 服务?在我早期的一个项目中,同一个网站通过用于 HTTPS 的端口 8443 和用于 HTTP 的端口 80 提供服务。

当我登录网站时,我看到一个以 https://www.my.org.etc 开头的 URL

登录后,所有其他页面也出现https://www....,没有一个屏幕超过http://www...

那我们为什么要把应用程序配置为通过 http 服务呢?我们只能通过 HTTPS 为应用程序提供服务吗?

【问题讨论】:

  • 有时是出于性能原因,有时是为了客户端兼容性,有时只是为了避免官方(CA 签名)证书的成本……通常只是内容不是真的安全敏感...越来越多的公司嗅探 https 流量并可以以明文形式读取任何内容(即来自公司网络内部的任何 https 通信)
  • 我理解你的意思,答案是我不知道为什么应用程序在生产中完全通过 HTTP 提供服务。可能是您希望 dev 和 prod 之间保持一致,而在 dev 中您没有在 Web 服务器上安装 ssl 证书,但您在 prod 中安装了。

标签: http https security


【解决方案1】:

主要是出于性能原因,SSL 握手。我只在绝对需要时使用 https。见下文

HTTP vs HTTPS performance

【讨论】:

  • 这将是一个更好的评论而不是一个答案。
  • @Sean Vieira 你能告诉我指导方针是什么吗?
  • 道歉......我昨天误读了你的回答。我不在这儿,不是你 :-)
【解决方案2】:

Https 相对于 http 有一点开销,是什么让它变慢。

因此,对于大多数网站来说,通常的做法是从 http 为大多数页面提供服务器,并且只为那些需要通过 https 进行安全性的页面提供服务。例如支付页面或个人数据页面。

只要 https 页面中的所有资源都是从 https 连接提供的,这样做就可以正常工作。您可能还记得在某些网站上看到浏览器会提醒您,即使页面是安全的,页面的某些元素也不安全。

一个常见的缺陷是通过 http 连接提供 css 文件或图像。

如今,许多网站选择通过 https 连接为所有网站提供服务,这是一个安全问题,而忽略了这样做的(非常少的)开销。

【讨论】:

    【解决方案3】:

    在我们的应用程序中,我们所做的是默认情况下将所有内容都放在 https 上。

    但是如果用户输入http://yourapp.yourdomain 会怎样。在这种情况下,向他展示该 url 不存在是一个坏主意。 因此我们将所有 http 请求重定向到 https。

    之所以如此,是因为默认情况下,任何请求都将通过 http 发送到服务器,如果您未指定协议,则这是浏览器的默认设置。因此,如果您不将 http 请求的重定向重定向到您的 https 应用程序,那么您将面临改变以失去您的受众。

    【讨论】:

      【解决方案4】:

      HTTPS 对于您希望通过网络加密的信息很重要。并非所有内容都需要通过网络进行加密,而且加密和解密过程的额外开销对您的网站来说可能是多余的。

      如果您的网站中有一个页面包含信用卡号、密码、ssn# 等个人信息,那么这些信息应该被加密。如果您的站点中有其他页面显示图像和文本,即它是只读公共信息,则不需要 HTTPS。

      【讨论】:

        猜你喜欢
        • 2019-04-07
        • 2021-02-04
        • 2014-03-30
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2013-08-27
        • 2011-02-27
        相关资源
        最近更新 更多