【发布时间】:2016-08-06 19:20:59
【问题描述】:
我正在构建一个无服务器网络应用程序。我的 HTML、CSS 和 JavaScript 位于我的域 example.com 指向的公共存储位置。
当我的用户使用他们的浏览器导航到我的域时,他们的浏览器将从该位置GET 这些文件,然后与example.com 没有进一步的通信。 JavaScript 应用程序在浏览器中运行,并通过 HTTPS 与单独的后端通信(在我的例子中是 AWS,但可能是 Azure、Kinvey、BlueMix 或其他)。
因此,似乎没有理由加密我的用户的网络浏览器和xyz.com 之间的通信,即我不需要提供https://example.com,我这样做了不会提供任何安全优势。
我说的对吗?
我问的原因是我发现至少有两个提供 SSL 支持的静态托管服务:
我知道想要HTTPS 的原因(在上面的第二个链接以及https://levels.io/default-to-https/ ...中进行了描述),但这似乎不适用于我的情况。
我认为这是一个严肃的问题,因为将会以这种方式构建更多的应用程序(http://serverlessconf.io/ 的人当然这么认为),而且只要通往实际后端的通道是安全的,就没有理由保护到本质上是只读硬盘的通道。
【问题讨论】:
-
SSL 不仅关乎客户发送给您的信息的机密性,还关乎客户从您那里获得信息的完整性。您不知道(您的客户也不知道)您的网站没有在没有传输层安全性的情况下在传输过程中注入广告软件。
标签: ssl