Ich erstelle eine sichere webbasierte API, die HTTPS verwendet. Wenn ich jedoch den Benutzern erlaube, sie zu konfigurieren (einschließlich des Sendens des Kennworts), indem ich eine Abfragezeichenfolge verwende, wird dies auch sicher sein, oder sollte ich erzwingen, dass dies über ein POST geschieht?
Antworten
Zu viele Anzeigen?
Ali Afshar
Punkte
39615
Arnout
Punkte
2750
Ich stimme der Aussage nicht zu, dass [...] HTTP-Referrer-Leck (ein externes Bild auf der Zielseite könnte das Passwort verraten) en Die Antwort von Slough .
Der HTTP 1.1 RFC stellt ausdrücklich fest :
Clients SOLLTEN KEINEN Referer enthalten Header-Feld in eine (unsichere) HTTP Anfrage aufnehmen, wenn die verweisende Seite mit einem sicheren Protokoll übertragen wurde.
Auf jeden Fall sind Serverprotokolle und der Browserverlauf mehr als ausreichende Gründe dafür, keine sensiblen Daten in den Abfrage-String aufzunehmen.
Drejc
Punkte
13878
Amareswar
Punkte
2122
- See previous answers
- Weitere Antworten anzeigen