HTTPS: Ativar globalmente ou somente quando os dados são enviados?

3

Eu quero ativar o HTTPS para o meu site em páginas onde os dados são enviados pelo usuário (formulários, comentários, etc.).

Faz sentido ativá-lo somente quando uma página usa formulários ou é mais fácil ativá-lo globalmente?

Se não globalmente, também preciso disso na pesquisa?

    
por Martin 02.08.2013 / 12:48

1 resposta

7

Você deve ativá-lo globalmente, caso contrário, ficará vulnerável à situação em que um invasor modifica o formulário não criptografado para enviar todos os dados do usuário para evilserver.com em vez de para o que você deseja (ou porque o invasor está ativamente escutando, modifique a ação do formulário para usar HTTP em vez de HTTPS).

Você também pode entrar em uma dor de cabeça de configuração, criptografando apenas em caminhos seletivos. Geralmente, é mais fácil criptografar tudo e isso evita o ataque mencionado acima.

    
por 02.08.2013 / 13:15

Tags