Защитен логин през https

cloxy

Super Moderator
Екип
Имам следното питане:

Намираме се на адрес http://example.com/

На този адрес имаме следната форма:

Код:
<form action="https://example.com/login.php" method="post">
<input type="text" name="username" />
<input type="password" name="password" />
</form>

Тоест, намираме се на страница с HTTP протокол, която води до страница с HTTPS протокол чрез POST заявка.

Въпросът ми е в този случай данните за вход (име и парола) прехвърчат ли в чист вид през мрежата или не? Тоест, сигурен ли е този вид логин или трябва да се прави от страница, която вече е върху HTTPS?
 
Последно редактирано:
Re: Защитен логин през https

Васко, мисля че ако формата е на http адрес и там се пишат данните - могат да бъдат видяни

ако сигурността е важна бих ползвал SSL и на първия адрес.
 
Последно редактирано:
Re: Защитен логин през https

В случая заради търсачките не мога да използвам https на първия адрес по подразбиране, защото случая ми е малко специфичен. Мога да си играя с canonical и подобни, но пак потребителите ще слагат връзки към адреси с https отпред, което не искам.

На много места го виждам направено по този начин, но не мога да разбера от никъде дали работи или не. Примерно Godaddy са така. Въпросът е дали първо криптира тунела и след това изпраща request заявката или обратното.
 
Re: Защитен логин през https

хм

бих направил втори файл - log.html или reg.html и той да е с HTTPS
а индекса само HTTP разбира се , и от него линк към формата

P.S. като заредиш http://www.godaddy.com/ не редиректва към https://www.godaddy.com/

? ?

малко тъпо
 
Последно редактирано:
Re: Защитен логин през https

Първо установява връзка и след това праща данни по нея.

Искаш да кажеш, че връзката е криптирана и може да се процедира така?

Накрая ще започна да си sniff-вам собствения трафик, за да гледам какво става 🙂
 
Re: Защитен логин през https

Искаш да кажеш, че връзката е криптирана и може да се процедира така?

Накрая ще започна да си sniff-вам собствения трафик, за да гледам какво става 🙂

Ами първо се изгражда връзка/сесия и след това през нея се пренасят данни.

Погледни тук за OSI модела : http://en.wikipedia.org/wiki/OSI_model

В твоя случай сценария е следния : ниво 4 осъществява се връзка до уеб сървъра на порт 443 следва ниво 5 установяване на диалог тоест сесия и от там преминаваме към ниво6 криптиране/декриптиране и най-накрая ниво 7 уеб сървъра и клиента почват да си говорят.
 
Re: Защитен логин през https

На много места съм виждал такъв код:

Код:
<form action="login.php" method="post">

Което е много опасно, защото ако потребителят се е свързал по протокол http вместо https данните ще се предават некриптирани.

А в този случай данните ще се предават криптирани, независимо дали формуляра е зареден през http или https:
Код:
<form action="https://example.com/login.php" method="post">

Например на DeltaStock.com като избереш Вход -> Delta Trading те праща на адрес

Код:
http://www.deltastock.com/bulgaria/platforms/set_login_all.asp?ver=original&menu=no

Кода на формуляра е такъв:
Код:
<form style="margin-top:0px; padding-top:0px" name="thisForm" id="thisForm" METHOD="post" action="set_login_all.asp">

При това положение паролата ще се предава без криптиране.

Аз обаче слагам едно "s" в адреса:

Код:
https://www.deltastock.com/bulgaria/platforms/set_login_all.asp?ver=original&menu=no

И така моята парола се праща криптирана.

Писах им за проблема, обаче не взеха никакви мерки да го оправят.
 

Back
Горе