【问题标题】:Do we need ssl certificate for both front end and backend?前端和后端都需要 ssl 证书吗?
【发布时间】:2017-07-13 10:34:52
【问题描述】:

我们有 2 个 Rails 应用程序(一个用于前端,另一个用于后端(api)托管在 2 个不同的服务器上。用户来到我们的前端应用程序并填写订单。然后我们向后端发送 json 请求,后端发送确认json 响应到前端。后端只能从我们的办公室地址访问,并且设置为仅与我们的前端应用程序通信。

今天我们从DigiCert 为我们的前端应用购买了 EV ssl 证书,一切正常。但是由于我们在后端没有 ssl 证书,这是否意味着我们从前端传递到后端的任何数据都将是未加密的?

  • 前端和后端服务器都需要 ssl 证书吗?
  • 我们的后端只有服务器请求我们的前端应用程序,没有其他客户端连接到我们的后端?那么我可以为后端使用自签名或廉价的 SSL 证书吗?
  • 或者我应该从DigiCert 购买另一个ssl 证书吗? (有点贵)

我已经解决了几个堆栈溢出问题,看起来建议是在两台服务器上都安装 ssl。这是我第一次尝试在服务器上设置 ssl 证书,所以我想在为我们的后端应用购买另一个 ssl 证书之前仔细检查一下。

更新

我发现很少有便宜的 ssl 证书提供,人们对像这样的更便宜的提供商有什么建议https://cheapsslsecurity.com.au/

【问题讨论】:

  • 是的,您的后端需要 SSL。这是存储所有逻辑和数据的重要地方。在前端不是那么重要,但如果您正在处理付款或任何其他机密信息,是的,您确实需要在前端。
  • @Smit,是的,我们的应用程序是金融应用程序,这就是为什么我们更愿意为我们的前端应用程序向用户显示绿色安全栏。那么我可以使用自签名 ssl 作为后端还是您建议购买它?
  • 检查发布的答案!帮助你理解。欢迎提出意见。
  • 不要对非代码文本使用代码格式。
  • 未来@EJP 会记住这一点。感谢您的编辑。

标签: ssl https


【解决方案1】:

SSL 只加密服务器和客户端之间的数据。

它不会使服务器安全。

它只防止通过数据在客户端和服务器之间进行的所有小跃点发送未加密的数据。

您的后端可能位于完全独立的地理位置或隔壁的服务器场。但是,它仍然可能通过几个路由器到达那里。如果没有 SSL,数据将以原始形式发送。我有几台服务器,有些在不同的机架上,有相同的主机,有些相距数百英里。在同一个地理位置从一个机架到另一个机架仍然需要在不同的路由器上进行跳跃——假设没有 VPN。所以,是的,如果您非常偏执并且在前端和后端之间没有 VPN,那么请保护后端。但这所做的只是加密两者之间的数据。它不会使服务器“安全”。

这是什么意思?假设您的后端没有 http 存在(在网络上无法发现),那么后端的 SSL 可能是矫枉过正。为什么?因为唯一知道它存在的人是员工 - 再多的 SSL 也无法保护服务器免受任何知道它存在或如何访问它的人的影响。

SSL 也不会保护您免受 SQL 注入等其他攻击。例如,Equifax 声称的 Equifax 漏洞是 Apache Struts 中的一个错误(尽管我的猜测是,这不仅仅是表面上看到的)。

SSL 是有缺陷系统的创可贴。它不会使服务器安全。它所做的只是加密服务器和客户端之间的数据。

【讨论】:

    【解决方案2】:

    是的,您的后端需要 SSL。这是存储所有逻辑和数据的重要地方。在前端不是那么重要,但是如果您正在处理付款或任何其他机密信息,是的,您确实需要它在前端。

    在公共网站上使用自签名的风险

    与自签名 SSL 证书相关的安全警告 由于担心网站不安全而赶走潜在客户 他们的凭据。品牌美誉度和客户信任度 损坏。

    我完全同意this 的文章,不使用自签名 SSL,尤其是在处理付款时。对于内部测试,您可以。但是在生产中,强烈建议不要使用它。而是使用带有 Certificate Authority 的 SSL

    参考:https://www.thawte.com/ssl/

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2021-11-18
      • 1970-01-01
      • 2010-10-16
      • 1970-01-01
      • 1970-01-01
      • 2015-01-24
      • 2017-06-01
      相关资源
      最近更新 更多