【发布时间】:2012-03-23 19:21:16
【问题描述】:
我正准备在我的主机上安装SSL cert。
我的理解是(如果我错了,请纠正我......):
一旦托管人员安装了证书,我就可以在
Http或Https上浏览我的网站(没有什么能阻止我继续使用 Http)?我唯一需要做的就是添加逻辑(在 MVC 的情况下,控制器属性/过滤器)以强制我选择的某些页面重定向到
Https(例如,添加[RequiresHttps]属性谨慎)。
我是否需要担心在这些事情上做任何额外的事情以确保我正确使用SSL?我不确定是否需要更改与逻辑有关的内容:
Cookie
PayPal Express 集成
另外,我计划仅在购物车、结帐、登录、帐户和管理页面上添加[RequiresHttps]。我希望将我的产品浏览/购物页面留在Http,因为我听说使用Https 会有更多开销。这正常/可以接受/可以吗?
还有一个问题……我知道 ASP.NET 以 Auth cookie 的形式存储了一些登录信息。用户可以在Https 页面中登录,但随后可以返回并在Http 页面中浏览?我想知道这是否会造成安全漏洞,因为用户再次登录并浏览Http。这会破坏使用SSL 的意义吗?
我在这方面有点新手......所以我们将不胜感激。
【问题讨论】:
-
一切基本上都是正确的,尽管我和你一样担心使用最初在 HTTPS 上通过 HTTP 获得的 cookie。如果它在未加密的情况下传输,它将很容易受到通信窥探。我认为您可以通过将 cookie 限制为 HTTPS 来避免这种情况,但我不知道如何为 ASP.NET 身份验证 cookie 执行此操作
标签: asp.net-mvc ssl