Hace poco visité un sitio web que solía tener una conexión HTTPS. Ahora solo tiene una conexión HTTP simple, y el método de autenticación ha cambiado de usuario + contraseña a "autenticar con la cuenta de Google".
Me puse en contacto con ellos y les pregunté por qué abandonaron el HTTPS, y me dijeron "porque ahora la autenticación es segura con Google, por lo que ya no es necesario".
Bueno, no soy un experto en seguridad, pero antes de responderles, me gustaría saber: ¿qué podría salir mal?
Entonces, con mi poco conocimiento, diría (corríjame si me equivoco):
- Pérdida de privacidad en las comunicaciones entre el cliente y el servidor (el atacante puede leer cualquier información intercambiada, y eso incluye información personal que el cliente puede estar publicando en el servidor).
- Un atacante podría modificar las solicitudes del cliente, tal vez con intenciones maliciosas.
- Un atacante podría leer la cookie y usarla para obtener acceso al servicio como si fuera el cliente que se autenticó originalmente usando los servicios de Google.
Estoy en lo cierto? ¿Qué más podría salir mal?