eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plGrupypl.comp.wwwZabezpieczenie danych w URL-uZabezpieczenie danych w URL-u
  • Data: 2012-12-05 23:10:32
    Temat: Zabezpieczenie danych w URL-u
    Od: Cezary Tomczyk <c...@g...com> szukaj wiadomości tego autora
    [ pokaż wszystkie nagłówki ]

    Powiedzmy, że jest taki oto request:

    https://foo.example.com/?param1=foo&login=test&passw
    ord=mojehaslo&inne=parametry

    Niestety, ale ów request musi być cross-domenowy i używam do tego JSONP.
    O ile samo połączenie SSL-owe to już jest lepiej, o tyle problem jest, że:

    - idzie to GET-em, bo <script> z JSONP
    - nie może iść POST-em, bo musiałbym wykonać cross-domenowe XHR, ale
    serwer na to nie pozwala (poza sytuacją, kiedy mógłbym ustawić do tego
    odpowiednio nagłówek Access-Control-Allow-Credentials w odpowiedzi z
    serwera)

    POST-em by było najlepiej, bo wszystkie parametry byłyby zakodowane w
    nagłówku, ale na razie POST być nie może.

    Co mnie martwi mimo SSL-a?

    - URL zostaje zapisany w logach serwera, a także może być po drodze w proxy
    - Zostaje ślad w historii, która jest w przeglądarce; a także możliwe,
    że niektóre pluginy gromadzą sobie takie dane
    - URL może być wysłany do Google Analytics i tym podobnych serwisów

    Jakieś pomysły jak zabezpieczyć parametry w URL-u gdzie request idzie po
    GET-cie mimo SSL-a?

    --
    Cezary Tomczyk
    http://www.ctomczyk.pl/

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1

Wpisz nazwę miasta, dla którego chcesz znaleźć jednostkę ZUS.

Wzory dokumentów

Bezpłatne wzory dokumentów i formularzy.
Wyszukaj i pobierz za darmo: