可能重复:
Will it ever be possible to run all web traffic via HTTPS?
为什么使用加密进行安全通信的概念与在https中确认网站的身份有关?难道网络的所有用户都不会受益于使用256位密钥加密他们的http流量吗?
有很多网站可以使用http传输用户的登录/密码,这些站点可以被窥探。用户并不是那么精明,只想避开所有这些薄弱站点,并且经常对弱安全站点和强安全站点使用相同的凭据。(有些网站,比如Twitter,甚至没有明确表示它们在登录时使用https,而是使用https,但是您很难从它们的主页中分辨出没有加载https的内容。)
在http上使用https会对性能造成轻微的影响,但它是否足以平衡所有用户的web通信安全的好处?我认为https和扩展https验证对于让用户知道他们正在处理的是谁非常有用。但是,即使你不知道你在和谁打交道,或者不需要那么信任他们,难道不是所有用户的整体安全都会因为让http流量更难监视而得到改善吗?
发布于 2009-07-08 15:24:43
我能想到的几个原因:
上购买SSL证书。
发布于 2009-07-08 15:22:21
销售SSL证书有很大的业务。很多很多网站也不需要这种安全性。
坦率地说,我不认为最大的安全问题是人们窥探普通的http流量。这当然是个问题,但更重要的是人们窃取用户数据库和/或客户端上的蠕虫/病毒。如果坏人有你银行的数据库,Https就帮不了你了。
发布于 2009-07-08 15:23:12
您忘记了使用SSL的第二点。它的目的是验证您是否正在将您的数据发送给您真正认为自己是谁。
如果每个人都开始使用SSL,那么它将失去第二个功能点(除非每个运行站点的人都从受信任的权威机构购买了SSL证书,并获得了verified...in,这种情况下,每个人都要为该站点支付更多的费用)。
在EV ()证书中更是如此。它们不一定比普通证书更安全,但购买它们的验证过程要严格得多,能够颁发证书的供应商也较少。
https://stackoverflow.com/questions/1098754
复制相似问题