我最近访问了一个曾经有 HTTPS 连接的网站。现在它只有一个普通的 HTTP 连接,并且身份验证方法已从用户+密码更改为“使用 Google 帐户进行身份验证”。
我联系了他们,问他们为什么放弃 HTTPS,他们告诉我“因为现在谷歌的身份验证是安全的,所以不再需要了”。
好吧,我不是安全专家,但在回复他们之前,我想知道:会出现什么问题?
所以,以我的知之甚少,我会说(如果我错了,请纠正我):
- 客户端和服务器之间的通信中的隐私丢失(攻击者可以读取任何交换的信息,包括客户端可能发布到服务器的个人信息)。
- 攻击者可能出于恶意修改客户端的请求。
- 攻击者可以读取 cookie 并使用它来访问服务,就好像他们是最初使用 Google 服务进行身份验证的客户端一样。
我对吗?还有什么问题?