【发布时间】:2008-11-12 01:44:06
【问题描述】:
我正在部署一个小型社区网站。用户注册只需要用户名、电子邮件地址和密码。我什至不问名字,当然也不存储任何敏感数据。
我还应该投资 SSL 证书吗?在没有密码的情况下传输用户密码会被认为是一种糟糕的做法吗?
这只是一个个人项目,所以如果可以的话,我想避免额外的费用,但我不禁觉得如果我没有妥善保护一切,我会不负责任。
【问题讨论】:
标签: security ssl ssl-certificate
我正在部署一个小型社区网站。用户注册只需要用户名、电子邮件地址和密码。我什至不问名字,当然也不存储任何敏感数据。
我还应该投资 SSL 证书吗?在没有密码的情况下传输用户密码会被认为是一种糟糕的做法吗?
这只是一个个人项目,所以如果可以的话,我想避免额外的费用,但我不禁觉得如果我没有妥善保护一切,我会不负责任。
【问题讨论】:
标签: security ssl ssl-certificate
我建议在用户向您的网站提交密码时获取 SSL 证书并要求使用 https。尽管您的用户不会传输任何敏感信息,但仍有一个重要原因:许多人访问的每个站点都使用相同的用户名和密码,如果有人在开放无线的咖啡店使用笔记本电脑,您应该尽你所能保护他们和他们的身份安全。
如果成本是一个问题,一个很好的折衷方案是CACert。他们的证书在大多数浏览器(目前)默认情况下不受信任,但任何具有可验证身份的人都可以免费从他们那里获得证书。
【讨论】:
只要您不介意一个人能够冒充另一个人,或在途中嗅探数据,那么您就不需要 SSL。
您可以尝试在不使用 SSL 的情况下创建尽可能安全的网站。但是,如果您不确切知道后果是什么,将暴露什么,以及如何在没有 SSL 的情况下保护它,这是非常危险的。在某些情况下,甚至可能无法实现真正的保护。
另外,请记住,人们经常为多个帐户使用一个密码。这意味着您数据库中的许多密码将与用户的银行、电子邮件、网络等相同。
如果您让别人随身携带密码,您必须负责保护密码,即使您自己网站的安全性并不重要。
为了确定,我建议花 20 美元购买一个 Godaddy 证书。此外,请务必阅读会话安全和安全身份验证方法。
【讨论】:
感谢您的回复。我想我确信花一点钱来保护人们的密码是值得的。
我确实考虑过使用 OpenID。可能不会成为初始版本的一部分,但我可能会在以后添加对它的支持。我会质疑我的听众对 OpenID 概念的理解程度。由于观众的性质,我认为它对 SO 很有效。我很难要求普通民众鼓起热情来获得 OpenID,只是为了使用可能是一个非常普通的网站。
【讨论】:
我不会因为这样的事情而使用 SSL。
想一想……互联网上有一百万个留言板,但没有一个使用 SSL。
除非您存储信用卡号码或其他敏感的财务/个人信息,否则我认为这不值得。
【讨论】:
只要您的用户不提供任何信用卡或其他个人信息,我也不会费心为证书付费。
但如果它是一个社交网站,那么我会考虑入手一个。
【讨论】:
可能没有帮助,但一些 SSL 提供商比其他提供商便宜,例如 www.instantssl.com 相对便宜。还有一些主机允许您使用共享证书,您可以将它们仅用于登录过程,尽管您的域不会出现在地址栏中,至少流量会被加密,
【讨论】:
SSL 对此可能有点矫枉过正。
不过,请鼓励您的用户不要使用他们用来存储敏感信息的密码!您可能不会存储任何重要的东西,但如果“kitty37”也是他们银行账户的钥匙,事情可能会变得很糟糕......
这提醒了我——人们应该查看 CMU 的 Perspectives 项目,该项目一方面试图解决自签名证书太难使用的问题,另一方面是“官方”证书可能被伪造另一种是通过使用共识监控服务来跟踪大量的安全证书,并观察它们是否在变化等。
他们有一个 Firefox 扩展,所以它非常容易使用(还有一个 openSSH 客户端)。 http://www.cs.cmu.edu/~perspectives/
【讨论】:
为小型社区网站投资 SSL 证书会浪费您的钱。我相信最好把时间花在确保用户注册和登录页面易于访问和理解上,让用户有足够的时间和空间来查看他们是否会保持登录状态。如果你总是将这样的参数设置为不,那么这个例子就不是问题了。
如果我们正在处理一个大型网站,那么也许最好找一个。您是否考虑过使用OpenID 作为用户登录的一种方式?它似乎对这个网站运行得相当好,那么为什么不自己实现它呢?
【讨论】:
SSl 部分可能有点矫枉过正,更糟糕的是,它会成为“货物崇拜安全”的真正诱惑——在这种情况下,你做的事情听起来像是安全,但实际上并没有增加任何东西。
您最好考虑一下如何确保您正在构建一个加固的站点,并保持您的安全补丁是最新的。
哦,还有一件事:热情的用户他们没有使用安全密码,因此他们不会使用他们在所有银行网站上使用的最喜欢的“joe”密码。
【讨论】:
如果您只是想识别用户,为什么不像 stackoverflow 那样允许 OpenID 呢? ;) http://openid.net/
【讨论】: