代码之家  ›  专栏  ›  技术社区  ›  Wartin

设计和测试一个没有SSL的安全web应用程序可以吗?

  •  4
  • Wartin  · 技术社区  · 16 年前

    我需要建立一个小的网络应用程序,最终需要通过SSL启动。

    5 回复  |  直到 16 年前
        1
  •  4
  •   derekerdmann    16 年前

    http:// URL,我不认为在开发过程中会遇到任何问题。只要确保在切换到SSL之后,在上线之前做了大量的测试。

        2
  •  4
  •   user377136 user377136    16 年前

    您可以使用非SSL进行测试,但是有一些事情需要注意。如果您正在从第三方站点加载图像或组件(例如验证码),则需要确保可以通过SSL调用它们。有时,一个用于网络分析软件的跟踪像素也会在这里造成痛苦。

        3
  •  3
  •   T.Rob    16 年前

    我的问题是,我是否可以像设计和测试一个普通的应用程序一样来设计和测试它,然后再添加一些必要的东西来保证它的安全?或者我必须从一开始就通过SSL进行测试。

    whatever is necessary to make it secure 你是说 enable ssl 那当然,去做吧。但是,如果要使它安全,还需要其他的东西,比如身份验证、授权、基于角色的访问等等,那么就不需要了。传统的观点是,在开发的所有阶段都要考虑安全性,因为你不能在最后“打开它”。在实现具有丰富访问控制集的安全系统时,大多数问题不会发生在您身上,除非您在测试核心功能的同时受到这些控制的限制,并且有机会通过代码测试“快乐路径”和“不快乐路径”。

        4
  •  2
  •   Steve Robillard    16 年前

    除了HTTPURL的端口号注意你的https流量将不会在端口80。

        5
  •  2
  •   Srikar Doddi    16 年前

    通过域上的非https资源代理所有请求,特别是在使用ajax调用时。不久前我遇到了一个问题(从非SSL页面到sslurl进行AJAX调用)。