请问不做 https 强制跳转有何坏处?

2021 年 2 月 27 日
 Phishion

我有一个接口,有时候调试方便用 http 也可以访问,当然用户侧都是我程序控制的,所以必然都是 https 连接,我有必要做 https 强制跳转么?

2531 次点击
所在节点    服务器
6 条回复
yfwl
2021 年 2 月 27 日
没必要,因为你这个接口在相对上来说已经是强制跳转了,因为你在应用层那边让他强制 SSL 了,在你这边强制 SSL 就没必要了,一般为什么要强制 SSL ? 因为一般访问没做限制,加不加 SSL 都可访问,所以需要强制跳转到 SSL,为了防止劫持的
Ptu2sha
2021 年 2 月 27 日
没有
Phishion
2021 年 2 月 27 日
谢谢各位解答,这样我就放心了
@yfwl
@Ptu2sha
OldActorsSmile
2021 年 2 月 27 日
api 无所谓,如果是网页,会导致百度收录两个网址,一个 https 一个 http
tin3w5
2021 年 2 月 28 日
一个早些年在某云服务商的 case,有一定的参考价值。

A 公司与 B 公司是竞争关系,A 公司新上线一个没设置 https 强制跳转的业务,B 公司请黑客频繁向 A 公司新业务的 http 服务发送带有敏感词汇的请求。不久后 A 公司业务中断……

谁中断的不重要,不加密的请求所引发 IDS/IPS 将不了解业务的中断的 case 应该不在少数吧!
Phishion
2021 年 2 月 28 日
@tin3w5 真到这一步,人家有 1W 种办法弄死你,唉

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/756790

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX