【问题标题】:Is HTTPS secure enough for PHP data transfer? [closed]HTTPS 对于 PHP 数据传输是否足够安全? [关闭]
【发布时间】:2014-03-14 08:41:46
【问题描述】:

我有一个应用程序并使用 HTTP POST 通过 PHP 脚本访问数据库。例如,

https://www.someserver.com/scripts/request.php

并且参数在消息正文中。

在服务器端,PHP脚本(request.php)会访问数据库,然后使用return返回一些数据:

return data

两种方式都足够安全吗?

【问题讨论】:

  • 对什么足够安全?你有什么样的 SSL 证书?
  • 足够安全,双向传输的数据不会被其他任何人看到。 SSL应该是常规的,有哪些选项?

标签: php security https


【解决方案1】:

两种方式都足够安全吗?

但是,您可以安全地使用Man-in-the-Middle Attacks。但由于您尚未发布任何与如何将参数插入表中相关的代码,因此我们不能说这是 100% 安全的。

HTTPs 并不意味着您的网站是完全安全的。它是以安全加密方式发送的数据流。如果您的代码没有正确处理这些数据(过滤、转义),恶意用户仍然可以发起 SQL 注入攻击或 XSS 攻击。

【讨论】:

    【解决方案2】:

    SSL/TLS 提供 a) 传输中的数据加密和 b) 与您通信的一方的标识,因此您可以确定您将数据发送给您认为您正在发送的对象。只要您使用没有漏洞的强大密码套件,即使流量被拦截也无法解密,潜在的中间人应该看不到数据。您可以使用它支持的密码配置您的 Web 服务器。你可以使用http://ssllabs.com来测试他们的实力。其次,只要您拥有受信任的证书并在客户端中确认其有效性,您就应该相当安全地与正确的端点进行通信。

    话虽如此,如果您的服务器中还有其他一些巨大的后门,并且服务器本身已经在您不知情的情况下受到威胁,那么这一切都没有实际意义。安全性来自于全程的密封系统。拥有 TLS/SSL 对于该系统的一小部分来说非常有用,它没有说明其他可能的攻击媒介。您只需要不经意间通过电子邮件不安全地发送您的 SSL 证书,有人拦截并窃取了证书,他可能能够冒充您的服务器,而您仍然信任该证书。

    【讨论】:

    • 当您说“密码套件”时,我是否需要额外的东西来保护数据?或者是什么意思?
    • 密码套件是指通过 TLS/SSL 发送数据时用于加密数据的加密算法。双方都需要支持相同的算法,因此一端能够加密数据,另一端能够解密数据,两者都使用相同的算法。 TLS/SSL 协议支持双方协商并就双方都支持的最佳算法达成一致。您应该将您的服务器配置为仅提供强大的算法,并且没有已知漏洞。这可能是一项非常详细的技术工作。不过,默认值通常还不错。
    猜你喜欢
    • 1970-01-01
    • 2012-06-15
    • 2016-08-12
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2014-09-17
    • 1970-01-01
    相关资源
    最近更新 更多