【问题标题】:All content over HTTP once authenticated with Identity 2 - safe to do?一旦通过身份 2 进行身份验证,所有 HTTP 内容 - 安全吗?
【发布时间】:2016-02-16 11:24:50
【问题描述】:

我在我的 MVC 应用程序中使用 OWIN Identity 2 来执行身份验证。这是通过 HTTPS 执行的。

我的问题是,一旦用户成功通过身份验证,是否有任何理由将其保留在 HTTPS 上,或者从安全角度来看,假设没有更敏感的详细信息被传输,将它们放回 HTTP 是否完全可以?

我不确定使用 Identity 2 时每个请求在客户端和服务器之间传输的确切内容,所以想先在这里检查一下。

【问题讨论】:

  • 是否有任何充分的理由让他们保持在 https 上?
  • 好点。我认为这都是网站上的额外开销。
  • @LaurenceFrost 额外的开销是一个神话。现代硬件甚至不会考虑 SSL。我建议在所有情况下都保留所有流量 HTTPS。这是一篇关于 SSL“开销”maxcdn.com/blog/ssl-performance-myth 的文章
  • @trailmax 很棒的文章。非常感谢您的链接。

标签: asp.net-mvc security asp.net-identity


【解决方案1】:

如果您在请求中传输任何敏感信息,则应使用 HTTPS(传输层安全性)。

身份 2 的身份验证 cookie 被视为敏感信息。

更不用说,当您不使用 HTTPS 时,您正在打开您的网站以进行被动和主动流量嗅探和中间人攻击。

我建议你看看并熟悉 OWASP Top 10:https://www.owasp.org/index.php/Top_10_2013-Top_10

这是一家专注于提高软件安全性的非盈利组织。

如果您想了解更多信息,我强烈建议您参加Troy Hunt PluralSight.com 上的一些课程

【讨论】:

  • 谢谢你——在实施任何事情之前,今晚有一些睡前阅读。我明天会回来报告......
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2014-12-20
  • 1970-01-01
  • 2014-05-26
  • 2017-09-18
  • 1970-01-01
  • 2010-10-01
  • 1970-01-01
相关资源
最近更新 更多