【发布时间】:2009-07-08 15:18:33
【问题描述】:
可能重复:
Will it ever be possible to run all web traffic via HTTPS?
为什么使用加密进行安全通信的概念与在 https 中确认网站的身份相关联?使用 256 位密钥加密他们的 http 流量难道不是所有网络用户都受益吗?
有大量的网站使用 http 传输用户的登录名/密码,这些网站可以被窥探。用户并不那么精明地避免所有这些弱站点,并且经常对弱安全站点和强安全站点使用相同的凭据。 (有些网站,比如 Twitter 甚至没有明确说明他们在你登录时使用 https,他们确实使用 https,但是你不能从他们的主页上轻易分辨出没有加载 https。)
在 http 上使用 https 时性能会受到轻微影响,但它是否足以平衡所有用户的 Web 通信安全带来的好处?我认为 https 和扩展的 https 验证对于让用户知道他们正在与谁打交道非常有用。但是,即使您不知道自己在与谁打交道,或者不需要那么信任他们,难道所有用户的整体安全性都不会因为 HTTP 流量更难监视而得到改善吗?
【问题讨论】:
-
在某种程度上,我很高兴事实并非如此,因为我不得不在工作中大量依靠抓取和嗅探来寻找相当合法的原因,但你仍然有一个有效的观点。 +1
-
实际上,在大多数网络上,中间人攻击并不比纯窃听攻击难多少。不证明端点身份的加密受 MITM 约束。因此,无需身份验证的加密并非完全没有意义,但也不值得兴奋。
-
在我看来不是重复的,因为这个问题还询问加密弱于 https 的有用性。