2011-11-28 26 views
1

好的,我認爲SSL證書應該在顯示一些敏感信息的頁面上和登錄頁面上使用,更改密碼頁面等等。 但是,在大約6個月前打開的此線程SSL Certificate. For which pages?上,根據投票的最佳建議是對網站上的絕對所有頁面使用SSL證書,即使是關於頁面。那麼......如果你有一個新聞網站,並且一些用戶有一個登錄頁面並支付高級訂閱費用,但是你在這個用戶之中,你是否閱讀了帶有SSL證書的新聞? :)SSL:可以在任何頁面上使用,或者只是在登錄和其他幾種形式上使用?

1)第一個問題:我從來沒有在關於頁面上看到一個帶有http的網站。我能否懷疑這個建議是最好的? 2)第二個問題:爲什麼Ebay不遵循該規則在每個頁面上都有https連接?我看到他們僅在登錄頁面顯示ssl證書,從不登錄。登錄後,您會看到http,而不是https。他們的意思是什麼? 3)如果你實際上有頁面A作爲登錄用戶,頁面B作爲登錄用戶,頁面C作爲登錄頁面和頁面「D」作爲註冊,你會推薦使用ssl作爲頁面B,C,D,但不適用於A?

謝謝。

回答

0

我還沒有看過那個鏈接上說過什麼,但我不同意。 SSL的確有一個性能問題,因此,只要因爲可以,將它用於任何事情都沒有任何意義。與其他技術一樣,謹慎使用它。

1

SSL雙向流動。您不僅需要擔心從服務器傳輸到客戶端的祕密,還需要擔心從客戶端傳輸到服務器的祕密。除其他外,後一組包括常用的客戶端標識機制,如基本驗證標頭,身份驗證cookie以及用於驗證會話的會話cookie。可以進行設置,以免某些頁面的客戶端傳輸此類信息,在這種情況下,通過HTTP加載它們變得安全。但是,執行機制可能很複雜,需要進行嚴格和持續的審計。除非您願意付出努力,否則您應該對經過身份驗證的用戶可能訪問的所有頁面使用HTTPS。

相關問題