|
|
1
2
使用SSL有一定的开销,尽管在现实中它可能不会引起担忧——正如中所指出的 this SO question . 您可以通过仅对那些增加价值的事务使用SSL来最大限度地减少开销,即您希望确保传输中数据的机密性和完整性的事务。在许多情况下,这只是用户名和密码详细信息的情况,但是可能还有其他事务需要这些功能。 |
|
|
2
1
通常,登录后,会在客户端和服务器之间传递会话id。如果此cookie以明文形式发送(与非ssl请求/响应一样),则无需登录即可嗅探并用于输入用户帐户( session hijacking attack ).这是 why google recently enabled 'always on https' for gmail . |
|
3
0
例如,在要求用户提交信用卡号的页面上使用ssl。没有充分的理由不要过度使用它。 |