首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >没有SSL集成的Web应用程序被代理截获

没有SSL集成的Web应用程序被代理截获
EN

Stack Overflow用户
提问于 2016-02-12 18:23:52
回答 2查看 49关注 0票数 0

我的应用程序是基于Spring框架的,用于传输应用程序的非常机密的data.During测试与代理工具,如Fiddler,Paros proxy等。我发现这些工具正在拦截请求数据,并且数据在到达服务器之前很容易被修改。

我的应用程序当前未与SSL集成。我们将实现SSL /HTTPS。但是这是因为SSL没有被集成吗?

代理工具在没有HTTPS的情况下拦截来自web应用程序的数据是正常的吗?

EN

回答 2

Stack Overflow用户

发布于 2016-02-13 00:58:58

这里有两件事。

1)如果你不使用SSL,通信是不加密的,这意味着任何能够拦截流量的人都可以看到内容。你不一定需要一个代理。

2)使用拦截HTTP代理,您还可以看到SSL加密的流量。代理所做的是构建两个单独的SSL隧道,一个在服务器和代理之间,另一个在客户端和代理之间。这样,代理本身就可以看到整个流量。当然,代理只能提供一个伪造的SSL证书,这将在浏览器中为用户触发通知,但他可能会忽略它。

票数 1
EN

Stack Overflow用户

发布于 2016-02-12 19:01:41

是。如果你不使用https,代理可以看到应用程序发送或接收的所有内容。

为了防止出现这种情况,您必须使用https。

为了防止sslstrip,您必须使用HSTS。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/35360123

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档