Firefoxは、ログイン情報が危険にさらされる可能性があることを知らせる情報ダイアログを追加しました。非常に多くのWebサイトがSSLで保護されているのはなぜですか?しかし、ログインプロセスは完了していますか?それらの事はそれほど異なっていますか? SSLがすでに動作している場合は、ログインプロセスにも使用しないでください。どのようにこれが最初に問題になったのでしょうか?つまり、バックエンドアプリケーション用にSSLを設定するにはいくつかの作業が必要ですが、ログインにもそれを自由にリンクできますか?あなたがそうするときに落とし穴や何かがありますか?ログインがHTTPS経由でセキュリティ保護されていないのはなぜですか?
答えて
httpsからログインを外す理由はありません。まったく逆です。
ログインページでhttpsを使用してもフォームにhttpターゲットがある場合、そのターゲットがhttpsにリダイレクトされても安全ではなく、ブラウザにはおそらく警告が表示されます。 httpsを直接使用するようにターゲットを変更しない理由はありません。
唯一の安全な設定は、HSTSを使用してすべてのWebページでhttpsを使用することです。他の設定では、httpsウェブページがMitM/SSLStrip攻撃に対して脆弱になります。
しかし、ログインプロセスを含めない理由がない場合、なぜmozilla(とAFAIK Googleもすぐに)は正確にそのような警告を作成するよう求められましたか?私はログインプロセスが安全でない多くのウェブサイトがあることに気付きました。私は本当にそれを取得しません。 – codepleb
@TrudleR私は「**変更しない理由はありません」と言いました。それを変更するには非常に良い理由があります。 httpを維持する理由はありません。だからこそMozillaは警告を表示します。 – Tom
私はネイティブスピーカーではないので、あなたは私を間違って理解しています、ごめんなさい。私の主張は:ログインをカバーするのに問題がなければ、Mozillaがユーザに警告する必要性を感じるように、ログインをカバーしていない非常に多くのウェブサイトがあるのはなぜですか?ウェブサイトがHTTPSを使用していて、それを実装することに問題がなければ、なぜ開発者はそれをやっていないのですか?ログインがしばしばセキュリティで保護されていない理由があります。 HTTPSですべてをカバーする方が簡単な場合は、この問題はまったく存在しないでしょう。 – codepleb
- 1. セキュリティで保護されていないマゼンタのページでhttpsをhttpにリダイレクト
- 2. SpringセキュリティWebSecurityConfigにはセキュリティ保護されたゾーンと保護されていないゾーンが必要です
- 3. セキュリティで保護されていないページからのXMLHttpRequest
- 4. HTTPS経由でASP.NETのセッションクッキーを保護
- 5. IceCast SSL証明書がセキュリティで保護されていない
- 6. セキュリティで保護されていないページをhtaccessでセキュリティ保護されたページにリダイレクトする
- 7. セキュアページのセキュリティで保護されていないアイテム
- 8. IE7:このページには、セキュリティで保護されたアイテムとセキュリティで保護されていないアイテムの両方が含まれています。
- 9. セキュリティで保護されたHTTP投稿をjavascriptまたはjquery経由で送信していますか?
- 10. セキュリティで保護されていないページにネストされたセキュアなIFRAME
- 11. 保護された文が実行されないのはなぜですか?
- 12. Spring MVCセキュリティでビューが保護されない
- 13. Traefik httpsが完全に保護されていない
- 14. SSLで保護されたアイテムとセキュリティで保護されていないアイテム - Wordpress
- 15. セキュリティで保護されていないルートでユーザーが認証されているかどうかを確認
- 16. Chrome 58セキュリティ保護されていないURLのデータ
- 17. WSO2 AM 1.10.0のサイトがChromeでセキュリティ保護されていない
- 18. このペイラインのセキュリティで保護されたフォームがなぜ機能しないのでしょうか?
- 19. セキュリティで保護されていないHTTPチャネルで安全な認証方法はどれですか?
- 20. ブラウザに「このページにはセキュリティで保護されたアイテムとセキュリティで保護されていないアイテムが含まれています」という警告が表示されないようにするにはどうすればよいですか?
- 21. Google SMTPセキュリティ保護されていないアプリケーション
- 22. Pythonスクリプトがコマンドライン経由で実行されないのはなぜですか?
- 23. 信頼されていないクライアントでJavaランタイムデータをセキュリティで保護する
- 24. なぜCollectionView.CollectionChangedが保護されていますか?
- 25. IE8のセキュリティで保護されたページにJPGイメージが表示されない
- 26. なぜFluentNHibernate.Cfg.Db.Createは内部保護されていますか?
- 27. NSUserDefaultsのセキュリティ保護されていない点は何ですか?手動暗号化は安全ですか?
- 28. Apache mod_proxy:セキュリティで保護されていないwebsocketを転送します
- 29. C#:イベントバッキングフィールドが保護されていると宣言してはならない理由は何ですか?
- 30. このログインシステムはセキュリティ保護されていますか
_なぜ多くのWebサイトがSSLでセキュリティ保護されていますが、ログインプロセスを手放すのですか?_ - あなたはそのようなサイトのいくつかの例を挙げることができますか?どこでもSSLを使用するものは見当たらないが、ログイン時には。 – 1615903