0

PCIに準拠しているときに、安全でないページ(http)で安全な(https)ライトボックスポップアップログインを使用することは可能ですか?もしそうなら、それはページに適切なセキュリティアイコン/ロックを表示しますか?

4

1 に答える 1

0

これは、複数の理由で脆弱です。攻撃者は、SSLStripを使用して https ログインと MITM パスワードを削除できます。

また、なぜログインに HTTPS を使用しているのですか? セッションの全期間にわたって使用するか、完全に無用にする必要があります。OWASP A9 に違反しており、これはFiresheepで悪用される可能性があります。

于 2011-03-02T05:44:19.070 に答える