我想知道是否要防止 SSL 证书受损的可能性导致敏感信息泄露的可能性,如果进一步加密通过 SSL 传递的数据可能是谨慎的。
想象的场景:两个 Web 应用程序。一个是 Web 应用程序,另一个是提供身份验证 API 的应用程序。
Web 应用程序将 HTTPS POST 发送到包含用户名和密码的身份验证 API。它通过 SSL 加密。
但是,如果攻击者要破坏 SSL 证书,就不能嗅探这些数据吗?
我的想法是添加另一个级别的加密——例如,我们有一个额外的公钥/私钥对,我们也通过它来加密 POST 中的所有信息。
这意味着破坏了您的 SSL 证书的攻击者需要找到额外的私钥才能中断通信。
想法?