【发布时间】:2013-11-22 16:39:47
【问题描述】:
我注意到很多非常大的网站让您使用 HTTPS 登录,然后在我登录后立即切换回 HTTP(myfitnesspal.com、pluralsight.com)。如果我使用数据包嗅探器,我可以看到会话 id cookie 并验证请求是通过 HTTP 发送的。这是否意味着如果有人在听,他们很容易劫持我的会话,或者我还缺少什么?此外,在类似的说明中,除了服务器上的额外计算之外,我是否有任何理由希望通过 HTTPS 使用 HTTP?
【问题讨论】:
-
是的,你可以,不,没有。
-
如果您只是提供静态页面,或者您没有在客户端和服务器之间来回移动机密/敏感信息,我认为不需要 HTTPS。