我有一個內部API,運行在共享主機上的應用程序通過HTTPS從專用服務器獲取半敏感數據。我在專用服務器上有證書,共享主機上的應用程序通過https進行API調用。將CURLOPT_SSL_VERIFYPEER設置爲FALSE是否安全?即使你控制兩臺服務器?
如果您在Web瀏覽器上測試SSL連接,則證書正常工作,但CURL在PHP中給我帶來一些麻煩。我已將我的CURLOPT_SSL_VERIFYPEER
設置爲false
以清除測試問題。
因爲我控制兩端的流量,所以將此設置保留爲假是否安全?事實上,我甚至需要SSL證書嗎?只要它通過HTTPS就是安全的,對吧?
我是否處於中間人攻擊的危險之中?
謝謝 - 我想我會努力確保PHP CURL可以驗證這些證書。 – andrewniesen 2015-03-08 21:00:56