¿Las solicitudes de publicación son seguras?

2

Si una solicitud de publicación se envía desde un cliente en un sitio web sin SSL, ¿es segura la solicitud?

Por ejemplo, visito un sitio badsecurity.com e inicio sesión con una contraseña:

  1. ¿Se cifrará esta contraseña si no hay SSL? (Estoy bastante seguro de que no lo es, a menos que sea https / ssl o se haya agregado algún otro cifrado al formulario)

  2. ¿Es posible que el mensaje de la publicación sea interceptado de alguna manera, por ejemplo, usando un rastreador de paquetes, y que el intruso vea el texto de la solicitud de la publicación?

(No pregunto si se pueden falsificar solicitudes de publicación)

    
pregunta user35581 27.02.2014 - 19:38
fuente

1 respuesta

16

No. De ningún modo. Se envían en texto plano. Sin SSL, una solicitud POST es tan segura como una solicitud GET. Claro, puede que no aparezca en la URL, pero no es seguro de ninguna manera.

  

¿Se cifrará esta contraseña si no hay SSL?

No, la contraseña no se cifrará. La única razón por la que no aparece cuando lo escribe es simplemente que el navegador lo oculta para que las personas cercanas no puedan ver su contraseña en texto sin formato en la pantalla. Se puede revelar fácilmente inspeccionando el DOM o usando un javascript como este: javascript:alert($('input[type="password"]').value) .

  

¿Es posible que el mensaje de la publicación sea interceptado de alguna manera, por ejemplo, usando un rastreador de paquetes, y que el intruso vea el texto de la solicitud de la publicación?

Esto es absolutamente posible, y muy fácil de hacer. Un rastreador de paquetes hace exactamente esto, y puede ver los nombres de usuario y las contraseñas POST en texto sin formato. Para alguien que está olfateando solicitudes HTTP, una solicitud POST parece bastante idéntica a una solicitud GET, excepto que una solicitud POST tiene "POST" en la parte superior en lugar de "GET".

No preguntaste, pero sí, las solicitudes de publicación también se pueden falsificar.

    
respondido por el Gray 27.02.2014 - 19:41
fuente

Lea otras preguntas en las etiquetas