【发布时间】:2011-08-30 12:11:46
【问题描述】:
我在一些博客上读到(很抱歉没有提及参考,但我再也找不到了)如果您将用户从https 页面到 http 页面。
那么,如果我在以下情况下是对还是错,有人可以向我解释一下:
-
在登录页面上使用 https 然后通过 http 将他重定向到管理页面是正确的做法,还是会产生诸如 Session Fixation 劫持、窃取会话等安全问题?
或者我必须将管理页面也保留在 https 中吗?
问题的另一方面是:https 允许缓存静态文件吗?
我在这里阅读了其他文章,但我仍然感到困惑,因为有人说“是”,有人说“不是”;也有人说这取决于浏览器。
【问题讨论】: