2009-08-11 73 views
1

我們有一家外部公司在我們的網絡應用程序上生成安全風險報告,他們表示允許緩存HTTPS響應是一種「中等」安全風險。Web服務器允許緩存HTTPS響應存在安全風險嗎?

人們會同意這種評估嗎?

+2

這些回覆可由誰破解?服務器,客戶端? – Gumbo 2009-08-11 10:31:58

+0

服務器允許緩存HTTPS響應 – c00ke 2009-08-11 10:34:37

回答

2

如果數據真的需要安全,那麼緩存它似乎是一個壞主意。例如,如果它是一個用戶的銀行詳細信息,那麼如果它被緩存到服務器,那麼這是另一個地方(除了存儲數據的數據庫之外)存在風險的地方開裂。

如果它並不真正需要安全,它只是通過https傳遞的東西需要安全並且不會被緩存(就像通過https服務的頁面中的圖像),那麼我認爲這絕對沒問題。

+1

好點,我在發佈之前就考慮過這個問題,但是我們知道如果攻擊者已經訪問了網絡服務器進程的內存,遊戲已經丟失了。 – 2009-08-11 14:13:18

1

響應的服務器端緩存應該正常,因爲它發生在與https用於加密的SSL/TLS不同的層上。