Magento http / https có an toàn không hoặc toàn bộ trang web có bị buộc phải sử dụng https không?


8

Tôi đang thiết lập một trang web magento nhưng một điều tôi nhận thấy là https chỉ có thể được sử dụng cho nội dung an toàn như trang đăng nhập và chi tiết tài khoản, v.v.

Điều này có nghĩa là trên các trang sản phẩm http thường xuyên được sử dụng.

Điều này không có nghĩa là cookie được truyền qua http dễ bị đánh cắp bởi bất kỳ chương trình đánh hơi cookie nào?

Hoặc Magento xử lý các trang này bằng cách không gửi cookie và nhận trang mặc định và sau đó sử dụng cookie cục bộ để thay đổi tiêu đề để chứa tên tùy chỉnh và ảnh hồ sơ, v.v.

Câu trả lời:


6

httpschỉ được yêu cầu trên các trang gửi dữ liệu như trang thanh toán chẳng hạn. Tuy nhiên, sử dụng URL https cho url cơ sở không an toàn sẽ không bị tổn thương

Nếu bạn lo lắng về việc mọi người ăn cắp cookie (chiếm quyền điều khiển phiên), hãy truy cập System > Configuration > Web > Session Validation Settingsvà bậtValidate REMOTE_ADDR

[EDIT] - Tín dụng cho @ AnnaVölkl

  • vì vậy nếu bạn chuyển cookie cả qua HTTP và HTTPS, việc đánh cắp nó khá dễ dàng
  • nếu bạn chỉ đặt cookie thành HTTPS (phương thức setcookie tiêu chuẩn của PHP có cờ bảo mật $, bạn sẽ mất phiên khi chuyển từ http sang https. Nhưng tất nhiên là an toàn.

Chỉ sử dụng HTTP Xác định nếu Cookies Magento chỉ có thể được sử dụng qua kênh không an toàn (http) hoặc cũng có thể được sử dụng qua kênh được mã hóa (https). Các tùy chọn bao gồm: Có / Không

không có lý do gì để không sử dụng https trên toàn bộ trang web nữa: https://istlsfastyet.com


Cảm ơn đã phản hồi, bạn có thể giải thích điều này không?
Gareth

Nó kiểm tra xem ID phiên trong cookie có khớp với phiên được lưu + địa chỉ IP của người dùng được lưu trong phiên này không. Vì vậy, đối với tôi để đánh cắp giá trị cookie của bạn sẽ không hoạt động mà không có IP của bạn
Sander Mangel

Vì vậy, điều này sẽ bảo vệ chống trộm cắp cookie trên các mạng nhưng không phải trên mạng công khai. Có cách nào để ngăn chặn điều này trên mạng công cộng mà không có https đầy đủ trên trang web không
Gareth

Tôi nghĩ bạn đúng nhưng tôi không chắc. Tôi đã nhờ người khác giúp tôi :)
Sander Mangel

1
@Gareth Tôi đã cập nhật câu trả lời với sự giúp đỡ từ Anna :)
Sander Mangel
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.