【问题标题】:SSL for statically served web application用于静态服务 Web 应用程序的 SSL
【发布时间】:2016-08-06 19:20:59
【问题描述】:

我正在构建一个无服务器网络应用程序。我的 HTML、CSS 和 JavaScript 位于我的域 example.com 指向的公共存储位置。

当我的用户使用他们的浏览器导航到我的域时,他们的浏览器将从该位置GET 这些文件,然后与example.com 没有进一步的通信。 JavaScript 应用程序在浏览器中运行,并通过 HTTPS 与单独的后端通信(在我的例子中是 AWS,但可能是 Azure、Kinvey、BlueMix 或其他)。

因此,似乎没有理由加密我的用户的网络浏览器和xyz.com 之间的通信,即我不需要提供https://example.com,我这样做了不会提供任何安全优势。

我说的对吗?

我问的原因是我发现至少有两个提供 SSL 支持的静态托管服务:

我知道想要HTTPS 的原因(在上面的第二个链接以及https://levels.io/default-to-https/ ...中进行了描述),但这似乎不适用于我的情况。

我认为这是一个严肃的问题,因为将会以这种方式构建更多的应用程序(http://serverlessconf.io/ 的人当然这么认为),而且只要通往实际后端的通道是安全的,就没有理由保护到本质上是只读硬盘的通道。

【问题讨论】:

  • SSL 不仅关乎客户发送给您的信息的机密性,还关乎客户从您那里获得信息的完整性。您不知道(您的客户也不知道)您的网站没有在没有传输层安全性的情况下在传输过程中注入广告软件。

标签: ssl


【解决方案1】:

如果您不保护与 example.com 的通信,那么中间攻击者(例如流氓 wifi 热点)可能会修改用户加载的 html 和 JavaScript。

使用此功能的一种方法是更改​​ JavaScript,以便将后续 API 请求发送到攻击者控制器服务器而不是您的服务器,从而损害任何传输的凭据或信息。

【讨论】:

  • 非常清楚的答案谢谢。我会等一天才接受答案
猜你喜欢
  • 1970-01-01
  • 2019-12-28
  • 2018-01-16
  • 1970-01-01
  • 2011-07-27
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2011-02-11
相关资源
最近更新 更多