仅使用 HTTP 登录 - 它们是否像我想的那样不安全?

Joe*_*986 3 security login

最近在想gmail和amazon等网站在登录过程中访问你的账户时是如何使用HTTPS的。显然,这是有道理的,因为您正在输入您的帐户用户名和密码,并且您希望它是安全的。然而,在 Facebook 和无数其他网站中,他们的登录是通过简单的 HTTP 完成的。这不是说我的登录名和密码是完全未加密的吗?更糟糕的是,这意味着所有在公共 wifi 热点上登录他们的 facebook(或类似网站)的人都容易受到任何使用简单数据包嗅探器(或类似工具)获取其凭据的人的影响?真的那么容易吗?还是我误解了互联网安全?

我是一名软件工程师,从事一些与 Web 相关的工作,虽然目前我并没有过多地参与我们软件的安全方面,但我知道我可能应该知道这个问题的答案,因为它非常重要网站安全。

谢谢!

Mad*_*ter 6

是的。使用 HTTP 通过开放 WiFi 完成的任何事情都完全可以拦截、重放等。

也就是说,如firesheep的开发人员所示,使用 HTTPS 协商登录但通过 HTTP 交换生成的身份验证 cookie 的站点也非常容易受到会话劫持的影响

如果您想要体面的安全性,请在 HTTPS 的掩护下进行所有操作。服务器现在足够快并且 SSL 证书足够便宜(如果您货比三家),这很实用;Web 开发人员不再有任何借口如此危及他们的用户。