0 在兼容PCI的情況下,是否可以在非安全頁面(http)上使用安全(https)的lightbox彈出式登錄?如果是這樣,它會在頁面上顯示正確的安全圖標/鎖嗎?Https(安全)燈箱在http頁面上登錄 來源 2011-03-01 Bobby
0 這很容易出於多種原因。攻擊者只需使用SSLStrip即可刪除https登錄名和MITM密碼。 此外,爲什麼你只是使用HTTPS登錄?它應該用於會話的整個生命或完全無用的。您違反了OWASP A9,這可以通過Firesheep進行利用。 來源 2011-03-02 05:44:19 rook +0 「完全無用」是誇張的。將用戶導向HTTPS進行登錄可防止他們的登錄憑證被劫持,並且考慮到密碼重用的速度,這是非常有用的。用戶會話可能被劫持,但不是用戶的其他帳戶。此外,如果採取了適當的措施(例如要求在某些操作之前通過HTTPS重新輸入密碼),會話本身可能會被劫持,但攻擊者的行動受限於他或她可以執行的操作。 – 2011-08-25 15:39:34 +0 @如果它的管理員賬號是什麼?我仍然支持OWASP,HTTPS是全部或沒有。 – rook 2011-08-25 16:51:49 +0 如果它是一個管理員帳戶,那麼不使用HTTPS肯定是一個可怕的想法。我完全同意這是遵循OWASP這封信的理想之選。但是在假設的情況下,某人無法獲得預算資源以全部使用HTTPS(例如,他們身後的Akamai顯然可以通過HTTP爲HTTPS流量收取2X或更多的費用),但他們至少會更好一點登錄功能轉換爲HTTPS,並且還需要通過HTTPS進行密碼確認才能進行任何關鍵帳戶更改。它不會是理想的實現,但它不會以明文形式發送密碼。 – 2011-08-25 22:32:02
「完全無用」是誇張的。將用戶導向HTTPS進行登錄可防止他們的登錄憑證被劫持,並且考慮到密碼重用的速度,這是非常有用的。用戶會話可能被劫持,但不是用戶的其他帳戶。此外,如果採取了適當的措施(例如要求在某些操作之前通過HTTPS重新輸入密碼),會話本身可能會被劫持,但攻擊者的行動受限於他或她可以執行的操作。 – 2011-08-25 15:39:34
@如果它的管理員賬號是什麼?我仍然支持OWASP,HTTPS是全部或沒有。 – rook 2011-08-25 16:51:49
如果它是一個管理員帳戶,那麼不使用HTTPS肯定是一個可怕的想法。我完全同意這是遵循OWASP這封信的理想之選。但是在假設的情況下,某人無法獲得預算資源以全部使用HTTPS(例如,他們身後的Akamai顯然可以通過HTTP爲HTTPS流量收取2X或更多的費用),但他們至少會更好一點登錄功能轉換爲HTTPS,並且還需要通過HTTPS進行密碼確認才能進行任何關鍵帳戶更改。它不會是理想的實現,但它不會以明文形式發送密碼。 – 2011-08-25 22:32:02