找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 68|回复: 7

还有人说站上了SSL会被劫持,来科普一波

[复制链接]

19

主题

78

回帖

249

积分

中级会员

积分
249
发表于 2017-10-6 15:00:06 | 显示全部楼层 |阅读模式
SSL就目前来说针对运营商的劫持是绝对最有效的,但总有人说自己的站上了SSL还会被劫持,就怪SSL这个协议不行。实际上不是的。

你打开你的站如果是直接用https头访问的话,还能有劫持那就说明只能是你的站被人黑了,或者是你的本地电脑有问题。

1、你的站有洞被人日了,你的服务器被人日了。

2、你的本地电脑有软件劫持了你的证书,举个例子:卡巴斯基的https扫描功能就是给你的电脑装个中间人证书。再比如ADsafe的https广告过滤功能。

如果你打开你的站是直接用http打开然后301跳转到https的话,那么运营商是可以劫持的,但这个劫持与SSL没有任何关系,因为你是在http协议下就已经被劫持了。

1、301跳转到https,301的整个过程就是http协议的,运营商可以直接在你301的时候就进行劫持,一般都是把你301后的网页内容全部展现在另外一个页面上,然后运营商在这个根本不是你的网站页面上插入广告等等内容,导致给你造成一个https也被劫持的假象。

所以就目前来说,SSL防劫持是绝对安全有效的,当然谁也不能保证未来会不会有黑科技出来也能劫持SSL。。。活在当下,玩小鸡的安心玩小鸡,做站的安心做站吧。。。
回复

使用道具 举报

192

主题

2096

回帖

4908

积分

论坛元老

积分
4908
发表于 2017-10-6 15:11:21 | 显示全部楼层
小站没人劫持的
gmail 还有其他网站 就被cnnic颁发过证书
当然不是他们自己申请的
这样被劫持了 你也看不出来
回复

使用道具 举报

34

主题

1345

回帖

2846

积分

金牌会员

积分
2846
发表于 2017-10-6 15:38:24 | 显示全部楼层
要能防cc就好

回复

使用道具 举报

35

主题

411

回帖

995

积分

高级会员

积分
995
发表于 2017-10-6 15:55:05 | 显示全部楼层
支持一下技术大佬.....
回复

使用道具 举报

76

主题

1260

回帖

2824

积分

金牌会员

积分
2824
发表于 2017-10-6 16:53:33 | 显示全部楼层
所以要启用HSTS,或者把自己的域名申请加入浏览器HSTS列表
回复

使用道具 举报

109

主题

931

回帖

2247

积分

金牌会员

积分
2247
发表于 2017-10-6 16:54:19 | 显示全部楼层
301还是会被劫持。
回复

使用道具 举报

19

主题

496

回帖

1171

积分

金牌会员

积分
1171
发表于 2017-10-6 17:04:22 | 显示全部楼层
https当然能劫持,当年linode被黑,就是linode的域名的dns被黑,linode所有数据被黑,幸好cia有卧底
回复

使用道具 举报

2

主题

141

回帖

310

积分

中级会员

积分
310
发表于 2017-10-6 17:14:26 | 显示全部楼层
HTTPS开了HSTS Preload就不存在劫持了。否则把跳转劫持了还是GG
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|Discuz! X

GMT+8, 2025-5-9 23:04 , Processed in 0.023693 second(s), 4 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表