@psiklop

Есть последствия редиректа с https на http и обратно?

Цепочка редиректов с домена на домен, где начало и конец с сертификатами.

И посередине будет домен без сертификата это может иметь последствия отличные от ноля, хотя бы минимальные нехорошие потери трафика?

Например на домене#1 есть сертификат. Перенаправляем на домен#2 без сертификата
header("Location: http://домен#2");

на домене#2 нет сертификата. Перенаправляем на домен#3 с сертификатом
header("Location: https://домен#3");
  • Вопрос задан
  • 156 просмотров
Пригласить эксперта
Ответы на вопрос 3
@AlexVWill
Есть последствия редиректа с https на http и обратно

Последствия в том, что в цепочке появляется звено, на котором трафик не шифруется (SSL/TLS для того и предназначено), что в использовании наружу чревато возможностью вмешательства в трафик. Если ты при этом котиков показываешь - можно пренебречь, если какие то данные, чувствительные к подмене - так делать не надо. Да и вообще так делать не надо, чем меньше редиректов непойми куда - тем лучше. Если в пределах одного домена 2го уровня (на субдомены), и если очень надо - то лучше сделать wildcard сертификат на все субдомены.
Ответ написан
@rPman
Наличие в цепочке http означает что атакующий (к этому уязвима любая free wifi сетка или если пароль подобрать) может направить по следующему редиректу на любой свой домен, или исключить https на последнем звене и подменять содержимое сайта на свое. Само собой провайдеры тоже могут (и занимаются) чем то похожим, как минимум встраивая рекламу (привет ОпСоС-ы).

Чем опасен http - атакующий (и владелец веб сайта что в данном случае одно и то же) может атаковать локальную сеть пользователя сайта, сейчас это сложнее, в браузеры подкрутили по мелочи, но все есть ряд лазеек (например сделать запрос в админку на роутере, где сохранилась твоя сессия авторизации, в т.ч. к примеру изменять конфигурацию и добавлять свои правила, открывая еще более полный доступ злоумышленника в локальную сеть), так же атакующий может из браузера, в котором открыт http сделать DDOS-илку других сайтов в интернете (особенно если пользователей много), формально это можно сделать и с https но так проще. Ну и само собой, кража личных данных пользователя (пароль) к атакуемому сайту...
Ответ написан
SagePtr
@SagePtr
Еда - это святое
Если в браузере включён режим HTTPS Only, то при попытке редиректа на HTTP он заблочит соединение и предупредит пользователя об опасности. За других пользователей не скажу, но сам всегда первым же делом включаю этот режим, чтобы никто мне трафик не подменял.
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы