【问题标题】:Need to prevent "This page has insecure content" message on chrome browser? [duplicate]需要防止 Chrome 浏览器上出现“此页面包含不安全内容”消息? [复制]
【发布时间】:2012-06-11 12:19:14
【问题描述】:

可能重复:
How to make my site valid using SSL?

当我的门户登陆主页时,“此页面包含不安全内容”消息仅显示在 Chrome 浏览器上。 该站点已启用 SSL,并且没有证书配置问题。还有一些使用 URL 的 jsp 页面中包含的 javascript 文件,例如http://www.site.com/js/script.js 。这些不是启用 SSL 的站点。 现在,我无法在启用 SSL 的站点上托管这些 JS 文件,因为它超出了我的控制范围。我无权访问那些 JS 文件。客户说我们需要解决这个问题。有人可以建议应该采用什么方法吗?

谢谢

【问题讨论】:

    标签: java javascript jquery security


    【解决方案1】:

    我建议您将 JS 文件复制到您的安全服务器,以便安全地托管它们。

    如果您在https:// 页面上有http:// 内容,您将始终收到此警告。

    【讨论】:

    • 谢谢斯科特。但是这些 JS 文件托管在客户的网站上。客户不会将这些 JS 文件提供给我们。该 js 文件做了一些分析工作,我们被要求在所有 jsp 中只包含一段代码以及该 js 文件。你还有什么可以推荐的吗?
    • 如果你从一些外部的、仅限 HTTP 的位置加载 JS,你的一方从根本上是不安全的。所以 Chrome 正确地显示了警告。
    • 感谢艺术。所以结论是,我无法从我这边做任何事情来阻止这个消息。 :( 唯一的方法是将这些 js 文件托管到我的安全服务器。
    • 复制JS文件非常简单。只需访问网址,大多数浏览器都会向您显示源代码。或者,如果文件必须托管在外部服务器上,请提醒他们注意安全漏洞,并查看他们对此做了什么。它可能值得一试(我不希望这会起作用),但尝试请求https://www.site.com/js/script.js,以防他们确实有 SSL。
    【解决方案2】:

    如果您的网站很敏感并且需要 HTTPS,那么您最不想做的就是从其他人的服务器加载不受信任的 Javascript,无论是通过 HTTP 还是 HTTPS。即使它是从远程服务器加载的,该脚本也会以完全本地权限运行,就像您在应用程序中托管的任何 JS 一样。 - 本质上,您有一个内置的跨站点脚本漏洞。

    如果托管该 javascript 文件的第三方站点被黑客入侵并且 JS 被更改为恶意内容,会发生什么情况?您的用户和他们的数据受到威胁!另外,你永远不会知道。 (除非你定期测试远程文件的完整性)

    如果您有权这样做,请自行托管 JS。如果您不这样做,请自行重新开发功能,或找到您有权托管的类似库。

    【讨论】:

    • 我不认为“完全本地权限”是正确的短语。它将对带有会话 cookie 的 https 内容具有同源权限。它不会拥有本地用户的权限,例如修改用户文件。
    • 本地用户也不是用javascript开发的:-)但是是的,你是完全正确的。
    猜你喜欢
    • 1970-01-01
    • 2012-05-08
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-05-14
    • 2015-05-21
    相关资源
    最近更新 更多