代码之家  ›  专栏  ›  技术社区  ›  ngoozeff

使用OpenID登录的页面是否需要通过https提供服务?

  •  1
  • ngoozeff  · 技术社区  · 16 年前

    使用用户名/密码进行用户登录的站点显然需要通过https运行该登录过程。当只使用OpenID时是否也适用同样的情况,或者提供者使用https是否足以确保安全性?

    1 回复  |  直到 16 年前
        1
  •  1
  •   Borealid    16 年前

    一切都必须安全。否则,攻击者可以截获用户提供的OpenID字符串,并将其替换为自己的恶意OpenID服务器。这将是不好的,欺骗所有除了最精明的用户输入他们的密码到错误的服务器。

    也许更重要的是,如果您不使用HTTPS,那么发送的会话cookie就不安全。因此,攻击者可以等待用户登录,然后窃取他们的会话。