ข้อมูล POST เข้ารหัสผ่านการเชื่อมต่อ SSL หรือไม่


13

ฉันได้ตั้งค่าเว็บเซิร์ฟเวอร์ของฉันให้ใช้ SSL (ฉันใช้ WAMP สำหรับสถานการณ์จำลองของฉันก่อนที่จะย้ายไปยังเซิร์ฟเวอร์สาธารณะ) วัตถุประสงค์ของไซต์ในมือประสบความสำเร็จและฉันสามารถใช้ไซต์จากคอมพิวเตอร์ระยะไกลโดยใช้โปรโตคอล HTTPS

ข้อกังวลที่เกิดขึ้นกับหนึ่งในผู้ใช้ของฉัน (ผู้ทดสอบ) อยู่ที่เกี่ยวกับข้อมูล POST ในสถานการณ์การทดสอบของเขาเขาอยู่ในสถานที่หนึ่งในลูกค้าที่มีศักยภาพของเราเข้าถึงเว็บไซต์ที่อยู่เบื้องหลังไฟร์วอลล์องค์กรที่พิถีพิถันของพวกเขา (เราได้ทำการศึกษาแล้วว่าไซต์นี้ใช้กับ AUP ของพวกเขาอย่างไร เขาใช้งานเว็บไซต์ใน FireFox โดยใช้ Firebug เพื่อตรวจสอบข้อมูล POST และ GET คำถามอยู่ที่นี่:

ในหน้าต่าง Firebug ของเขา POST และการตอบสนองจาก XMLHTTPRequest กลับมาเป็นข้อความธรรมดา นั่นเป็นเพราะเขาเป็นคนที่ริเริ่มการเชื่อมต่อที่ปลอดภัยหรือไม่? ข้อมูล POST / การตอบกลับจะแสดงถึงผู้ดูแลระบบหรือบันทึกเครือข่ายหรือไม่

โปรดทราบว่าเจตนาที่นี่ไม่ได้เป็นการหลอกลวงผู้ดูแลระบบหรือหลีกเลี่ยงนโยบาย นี่เป็นแอปพลิเคชั่นที่มีไว้สำหรับผู้ใช้ในสถานที่ต่างๆที่ต้องการส่งข้อมูลที่มีความละเอียดอ่อน การใช้งานจะประสานงานกับทุกโครงสร้างเครือข่ายที่เราพบ


แม้กระทั่ง url และ querystring ก็ถูกเข้ารหัส
Neil McGuigan

เป็นการทดสอบอย่างง่ายและการใช้เครื่องมือดมที่เหมาะสมให้ใช้ tshark / WireShark เพื่อกรองตาม http.request.uri และคุณเห็นเมื่อคุณทำงานกับ https ไม่มีอะไรให้แสดง ในทางกลับกันส่งคำขอเดียวกันผ่าน http และคุณเห็นทุกอย่าง
Maziyar

คำตอบ:


20

ใช่ข้อมูล POST ควรได้รับการเข้ารหัส ทุกอย่างในคำขอ HTTP ควรได้รับการเข้ารหัสในการสนทนา SSL Firebug ได้รับข้อมูลหลังจากเบราว์เซอร์ถอดรหัสข้อมูล SSL แล้ว หากคุณต้องการให้แน่ใจว่าใช้FiddlerหรือWebScarabเป็นพร็อกซีที่อยู่ระหว่างกันแม้ว่าคุณอาจจะต้องเล่นเกมเพื่อให้พวกเขาเล่นอย่าง SSL นี่คือหน้าเกี่ยวกับวิธีถอดรหัสการรับส่งข้อมูล HTTPSโดยใช้ Fiddler


3
หากคุณสงสัยการเข้ารหัสเลยให้โยน Wireshark กับลูกค้าและสูดข้อมูล
Evan Anderson

ฉันตรวจสอบพู้ทำเล่นและเปรียบเทียบ POSTS และ GET ระหว่างข้อมูล HTTPS และ HTTP และยืนยันว่า POSTS และ GET นั้นปลอดภัย ขอบคุณ!
Honus Wagner

@Evan ฉันควรจะมองหาสิ่งที่ Wireshark?
Honus Wagner

3
@Honus: คุณกำลังมองหาขยะ :) หากข้อมูลไม่ถูกเข้ารหัสคุณจะสามารถดูได้ใน Wireshark หากมีการเข้ารหัสคุณจะเห็นข้อมูลที่เข้ารหัส (อ่านไม่ได้)
ซันนี่

1
@Honus: Wireshark เป็นตัววิเคราะห์แพ็กเก็ตดังนั้นมันสามารถ / จะแสดงให้คุณเห็นแพ็คเก็ตทั้งหมดที่กำลังเจอกับสาย คุณมีความสามารถในการดูทราฟฟิกเครือข่ายทั้งหมดโดยไม่คำนึงถึงโปรโตคอลระดับแอป มีตัวกรอง (รวมถึงหนึ่งสำหรับ HTTP) ที่ให้คุณ จำกัด สิ่งต่าง ๆ ให้แคบลงเพื่อดูสิ่งที่คุณกำลังมองหาได้ง่ายขึ้น
squillman
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.