只需阅读有关Google Analytics 和伪造证书的风险的这篇文章,其中说:
迟早会发生的;否则,获得伪造的 SSL 证书太容易了。我们对于它可以做些什么呢?当您的网站通过 HTTPS 访问时,请勿加载 Google Analytics javascript。这很容易做到:只需在加载 Google Analytics javascript 的 document.write 或 s.parentNode.insertBefore 代码周围添加一个 if("http:" == document.location.protocol)。在我的 Tarsnap 在线备份服务的网站上,我已经这样做了多年——不仅是出于对伪造 SSL 证书的可能性的担忧,还因为我也不希望 Google 能够窃取我用户的密码!
事实是,Google Analytics 的一大优点是能够跟踪目标——让用户以特定方式与网站进行交互。
如果我关闭 SSL 的这个功能,这意味着许多目标——让他们注册并让他们买东西——必然会被阻止。
所以,我被撕裂了。有没有办法继续为此目的使用谷歌分析,同时为我的网站保持一些表面上的安全性?这只是功能与安全性的不可能权衡吗?