我正在閱讀this page,它說如果一個網站是SSL並且用戶試圖通過普通的http訪問它,應用程序就不應該將用戶重定向到https。它應該阻止他。有人可以驗證這個的有效性嗎?這聽起來不是一個好主意,我想知道將用戶轉發到https的真正風險是什麼。它似乎沒有背後的技術原因,只是這是教育用戶的好方法。將http重定向到https是一個壞主意?
禁用對域的HTTP訪問, 甚至不重定向或將其鏈接到SSL。 只是通知用戶這個網站是 不能通過HTTP訪問,他們有 通過SSL訪問它。
這是針對MITM 和phising攻擊的最佳做法。這樣你的 用戶將被教育, 應用程序永遠不能通過HTTP 訪問,當他們遇到了一個phishing 或MITM攻擊他們將知道 有些事情是錯誤的。
一來保護您的 應用對MITM攻擊和 網絡釣魚攻擊的最佳方法是教育你的 用戶。
重定向不應該在應用程序未使用cookie時激活安全標誌,攻擊者可以在不安全的請求中捕獲cookie。 – 2010-12-06 11:51:51