Según las recomendaciones de seguridad actuales y amp; Compatibilidad con el navegador, ¿está bien tener un iframe https en un conjunto de páginas que de otra manera solo http?
¿Esto no es un dupe? Lo es, pero quiero tendencias actuales porque cuando probé hace unos meses, los navegadores me advirtieron sobre contenido mixto, pero ahora cuando hago un iframe de una página de inicio de sesión segura de mi propio dominio, no recibo ninguna advertencia. (La URL es a.com pero apunta a mi propio host local, la url principal nos http://a.com/ , que tiene un iframe que proviene de https://a.com/login )
Supongo que es porque https no tiene la culpa y fue JavaScript lo que condujo a las vulnerabilidades y ahora está solucionado.
Probado en FF 31, Chrome 36, IE 9
Lo vi:
- Riesgos específicos de incrustación de un iframe en HTTPS una página HTTP ;
- Riesgos específicos de incrustación de un iframe en HTTPS una página HTTP ;
- ¿La publicación de HTTP a HTTPS es una mala práctica? ;
- enlace
Comprendí que el riesgo es que el usuario podría tener un programa malicioso adicional que cambie la fuente del iframe. Si la computadora del usuario está tan gravemente comprometida, ¿no son todas las apuestas de todos modos?
¿Debemos decirle a nuestro cliente, incluso en 2014, que no haya https login iframe? Si el usuario desea iniciar sesión, actualice la página a la versión https o redirija al usuario a otra página de inicio de sesión y el inicio de sesión posterior puede volver a http en las áreas seguras (no relacionadas con el pago y relacionadas con la cuenta).
Sé que no es una cosa muy computacional, pero por alguna razón, el cliente se fija en la idea de que algunas páginas son mejores http o https (http predeterminado, aunque el usuario puede cambiar a ssl manualmente)