【发布时间】:2010-12-12 17:09:48
【问题描述】:
我有一个使用 2 个网站的应用程序(所以我猜这是 2 个应用程序......)。用户通过 https 网站登录,然后在成功登录(使用表单身份验证)后转到不安全的 http 网站应用程序。我(和其他人)已经开始收到消息了
“当前网页正在尝试在您的受信任站点列表中打开一个站点。您要允许这样做吗?”
当用户被重定向时。
有没有办法在服务器配置或代码中阻止这种情况?
谢谢
【问题讨论】:
我有一个使用 2 个网站的应用程序(所以我猜这是 2 个应用程序......)。用户通过 https 网站登录,然后在成功登录(使用表单身份验证)后转到不安全的 http 网站应用程序。我(和其他人)已经开始收到消息了
“当前网页正在尝试在您的受信任站点列表中打开一个站点。您要允许这样做吗?”
当用户被重定向时。
有没有办法在服务器配置或代码中阻止这种情况?
谢谢
【问题讨论】:
如果用户对在“不安全站点”上执行的任何操作负责,则不应不安全。在 HTTPS 上对用户进行身份验证是不安全的,然后让他们通过 HTTP 使用该身份验证执行操作。
如果有人不担心中间人,那么使用 HTTPS 对他们来说根本没有意义。另一方面,如果中间人攻击是可能的(我通常认为是),那么通过不安全的通道发送通过安全登录获得的会话标识符 cookie(或其他凭据)允许攻击者窃取它并伪造对服务的请求。
【讨论】:
我认为您在登录时所做的是将登录信息从安全页面发布到非安全页面,然后会弹出该消息。
您可以做的是将安全登录发布到安全页面,然后从那里重定向到非安全页面。这应该会删除该消息。
【讨论】:
该消息似乎是 IE 的受信任站点警告。没有办法从远程服务器控制它,也不应该有,因为这会带来安全风险。
【讨论】: