【发布时间】:2016-02-16 11:24:50
【问题描述】:
我在我的 MVC 应用程序中使用 OWIN Identity 2 来执行身份验证。这是通过 HTTPS 执行的。
我的问题是,一旦用户成功通过身份验证,是否有任何理由将其保留在 HTTPS 上,或者从安全角度来看,假设没有更敏感的详细信息被传输,将它们放回 HTTP 是否完全可以?
我不确定使用 Identity 2 时每个请求在客户端和服务器之间传输的确切内容,所以想先在这里检查一下。
【问题讨论】:
-
是否有任何充分的理由不让他们保持在 https 上?
-
好点。我认为这都是网站上的额外开销。
-
@LaurenceFrost 额外的开销是一个神话。现代硬件甚至不会考虑 SSL。我建议在所有情况下都保留所有流量 HTTPS。这是一篇关于 SSL“开销”maxcdn.com/blog/ssl-performance-myth 的文章
-
@trailmax 很棒的文章。非常感谢您的链接。
标签: asp.net-mvc security asp.net-identity