經典愚蠢的事情做的是通過GET查詢字符串傳遞ALA一些與安全相關的信息:完整性檢查:SSL + POST與未加密的GET
http://foo?SecretFilterUsedForSecurity=username
...任何雅虎可以只使用提琴手或某些人看到發生了什麼......
然而,通過POST將此信息傳遞到應用程序服務器(運行SSL)有多安全?這從提琴手網站的鏈接似乎預示着一個可以解密HTTPS流量:
http://fiddler2.com/documentation/Configure-Fiddler/Tasks/DecryptHTTPS
因此,這是同樣愚蠢的,如果我們的目標是確保客戶端不能捕獲/讀取信息,你更喜歡他們不是?看起來是這樣。
謝謝。
如果您的目標是*混淆*通信不安全*通信,那麼SSL不會幫助您。 – CodesInChaos 2013-04-25 07:09:02
如果你想要DRM,你必須在問題上儘可能多地混淆,然後祈禱沒有人能勝任攻擊它。這是不可能的。 – CodesInChaos 2013-04-25 07:14:38