【问题标题】:Implementing the StockTwits Widget over SSL without warnings在没有警告的情况下通过 SSL 实现 StockTwits 小部件
【发布时间】:2013-03-02 13:02:06
【问题描述】:

尝试在通过 SSL 提供(并且必须保留)的网页中使用 StockTwits Widget

由于通过 http 调用 widget-loader.min.js 脚本链接,我将代码复制到我们的域中,以便通过我们的 SSL 提供服务。问题仍然没有解决。 Chrome 25 说我的页面“运行不安全的内容”并且完全拒绝运行甚至显示小部件。

于是我深入研究了 .js 文件,发现了这一点:

m=b.ssl?"https://":"http://"

确定警告来自小部件 CALL 到服务,我破解了这一行如下:

// add one character    ↓
m=b.ssl?"https://":"https://"

最初我以为我成功了,因为 Chrome 25 加载了小部件!但是,当我看到地址栏中漂亮的绿色 https:// 变成了黄色警告标志时,我的喜悦是短暂的。单击它以获取信息会显示警告:“...显示来自http://assets1.stocktwits.net...的不安全内容。”。 {该死}

由于 .js 是安全的,并且由于黑客攻击,对 stocktwits 的调用是使用 https 进行的,因此我不得不得出结论,stocktwits 要么无法或无法通过 HTTPS 进行回复。

您对这个小部件有任何经验,或者发现我做的不对吗? TIA。

【问题讨论】:

    标签: javascript stocktwits


    【解决方案1】:

    我们现在已修复小部件以使用无协议 URL。让我们知道这是否为您解决了这个问题。

    【讨论】:

    • 谢谢!我暂时在我们网站的另一个区域工作,但一旦我有时间玩,我会重新修改这个想法。这将是几个星期。我们期待在我们的网站上有这个。
    【解决方案2】:

    目前该小部件不完全兼容 SSL。 我们将研究在小部件中使用 SSL 选项会涉及什么。似乎可以在影响最小的情况下完成。

    【讨论】:

    • 根据我对其他 API 的经验,用于调用服务的协议占上风。除非我的 hack 不像我认为的那样有效,否则小部件似乎实际上会断开连接并切换到 http 以进行响应。也许这里的异步行为?理想情况下,应该在不考虑类似于各种 CDN 的<script src="//ajax.googleapis.com....." 的协议的情况下调用小部件代码
    • 我相信你们会比大多数网站更多地看到这种担忧,因为您的目标受众是金融和订阅相关的网站,并且更有可能需要 SSL。 @ChrisCorriveau
    • 同意,我们将对此进行更多调查。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-05-23
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2021-11-22
    相关资源
    最近更新 更多