【问题标题】:Is encryption of request parameters needed on form submission when using HTTPS? [closed]使用 HTTPS 时,表单提交时是否需要加密请求参数? [关闭]
【发布时间】:2015-01-21 07:32:34
【问题描述】:

我在我的网站上使用 HTTPS 协议。我没有对请求参数使用任何加密机制(用户名、密码、a/c 详细信息等)。没事吧?

【问题讨论】:

    标签: java security https


    【解决方案1】:

    请求参数对您和服务器之间的任何观察者都不可见。你不需要自己加密任何东西。

    只需确保表单作为 POST 传递,因为 URL 可能存储在日志中或以其他方式显示在服务器或客户端上。

    【讨论】:

    • 但是观察者(中间人)可能会在客户端和服务器之间放置一些假证书。像代理工具一样工作(BurpSuite、Charles、OSWAP ZAP 等)。你对此有什么想法吗?
    • 您不能在没有任何人注意的情况下将“假证书”放在中间。这将使 SSL 完全无用。
    【解决方案2】:

    我的两分钱:不要将请求参数直接复制到 HTML 对象上,同样使用 scriptlet

    【讨论】:

      猜你喜欢
      • 2018-11-21
      • 1970-01-01
      • 2015-02-26
      • 1970-01-01
      • 2017-10-26
      • 1970-01-01
      • 2021-10-30
      • 2020-12-18
      • 1970-01-01
      相关资源
      最近更新 更多