亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 服務器 > Web服務器 > 正文

HTTPS混合內容解析附解決方法

2024-09-01 13:52:54
字體:
來源:轉載
供稿:網友

什么是HTTPS混合內容

我們可能會有這樣的經驗,當我們通過HTTPS訪問一個網站的時候,突然有提示:“本頁面包含有不安全的內容”。這個時候會詢問是否顯示“不安全的內容”,這個時候,就是遇到了有混合內容的頁面了。

HTTPS下的頁面,幾乎很少是采用單一連接,HTML標識、圖片、JS腳本以及其他頁面資源不僅是多個連接獲取到,甚至可能是來自完全不同的服務器和網站。為了確保一個頁面進行了正確的加密,所有的頁面資源都通過HTTPS進去獲取是必要的。但在實際情況中,全部資源都采用HTTPS卻不常見,這就倒是了混合內容(mixed content)安全問題的產生。

產生混合內容的原因

程序員某些程序員仍然基于HTTP下的編程習慣,導致代碼的不嚴謹。最常見的就是采用絕對路徑的方式,訪問網站上的資源,在HTTP的模式下這種方式可能都是正確的,但一旦這些頁面要求改用HTTPS,這些元素就很可能是被通過HTTP調用,而產生錯誤。

Mashup

隨著Mashup的發展,網站不再是自己提供全部內容,它們混合其他網站的內容,而內容的來源則被隱去。Mashup雖然對開發者來說非常有用,但也讓我們的HTTPS變得不可捉摸。

Mashup主要通過在頁面加載第三方的JavaScript代碼來實現的,在HTTPS加密的上下文中,經常會出現第三方的內容和服務不支持HTTPS加密,前幾年,百度和Goolge的很多服務業也都不支持HTTPS,最近2、3年,才開始支持全網SSL,但有些小的服務商依然不能做到全部支持HTTPS。

CDN

CDN在全球建立大量的服務器,可以通過對用戶訪問IP地址的判斷,選擇最優的網絡訪問位置,為用戶提供大量的(主要是靜態)數據文件。通常CDN要支持用戶通過HTTPS訪問內容的成本比較高,因為CDN通常使用BDNS的域名解析技術,這會對一個網站在全球的各個不同的分發站點分配不同的主機名,所以我們經常必須采用Wildcard通配符證書,甚至Wildcard San證書來支持,同時因為SNI的兼容性還不夠完善,每個分發點最好都具體自己獨立的IP地址,這也導致運維的復雜性和成本的提高。
混合內容的影響混合內容的影響主要與沒有被加密的內容性質所決定,目前主要有兩種性質的內容:

混合被動內容(Mixed passive content),混合主動內容(Mixed active conttent)。前者也叫混合顯示(Mixed Display),它們是低風險的內容,例如圖片; 后者也叫作混合腳本(Mixed Scripting),它們是高風險的內容,常見的有JavaScript腳本。

混合主動內容是威脅的真正來源。一個不被加密的JavaScript文件的引用,可能會被主動攻擊者劫持,并用來獲取對頁面的完全控制,已經使用受害者的身份在網站上執行任意的動作。對于其他危險的資源類型也是如此,包括:HTML(框架)、CSS、FLASH和JAVA應用程序等。

混合被動內容雖然不是那么的危險,但依然會破壞頁面的完整性。在某些情況下,攻擊者可以通過在圖片中插入信息來玩弄受害者,可能導致釣魚攻擊的發生。

瀏覽器的處理

Android瀏覽器

Android的瀏覽器對混合內容沒有任何限制。
Chrome

Chrome從版本38開始,會阻止所有的混合主動內容。
Firefox

Firefox很久以前就可以對混合內容進行檢測并發出警告,但一直到版本23以后,開始對所有的混合主動內容進行阻斷。
IE

IE從IE5(1999年)開始就支持對混合內容的檢測,當IE檢測到同一個頁面上存在加密和明文內容的時候,它將提示用戶來決定如何處理。但一直到IE9以后,才開始對混合主動內容進行阻斷,同時開始對混合的被動內容采取了默許的方式。
Safri

Safri目前不阻斷任何混合內容,這是它與其他瀏覽器相比的一個很大的區別。

 


 Images  
 CSS    Scripts  XHR    Websockets    Frames
 Android Brower 4.4   Y
 Chrome    41  Y
 Firefox 30   Y
 IE 11  Y
 Safari 

 

查找混合內容

查找網頁是否存在混合內容,推薦使用Chrome的“開發者工具”:

HTTPS,混合內容

訪問需要測試網頁,然后打開,開發者工具,選擇“Security”-"Non-Secure Origin",就可以看到Mixed Content:

HTTPS,混合內容

解決辦法

檢查代碼

新的網站開發,在搭建測試環境時,建議直接在測試環境部署HTTPS,以確保網站在測試時就能及時發現混合內容問題,并及時糾正。

程序員在代碼開發時,可以采用以下方式:

本地的圖片和腳本通過HTTP顯示方式直接調用??梢詸z索所有通過http://絕對路徑方式調用的元素,改用本地相對路徑。訪問了一些外網的圖片和腳本。譬如某網站www.domain.com,將圖片放在另外一個站點img.domain.com,將腳本訪問js.domain.com上,請在每個站點都部署HTTPS,然后將原先的http://的引用方式調整為//的引用方式。例如:原先的代碼 <img src="http://img.domain.com/image/1.jpg" /> 修改為 <img src="//img.domain.com/image/1.jpg" /> 。調整后,瀏覽器會自動選擇http還是https來訪問外網資源。如需要使用第三方系統提供的應用服務,請尋求支持HTTPS的服務商,目前百度和Google都已經支持全網HTTPS,而且正規的應用服務上,都會開始支持HTTPS了。HTST

HTST是一種強制瀏覽器獲取安全資源的機制,即使在面對用戶錯誤(譬如用戶用80端口訪問到你的網站)以及實現錯誤(網站開發人員在HTTPS頁面上加了不安全的元素)也依然有效。這個特性有效的消除了混合內容的問題,但僅能在你能控制的域名下工作。

HTST要求通過301跳轉的方式,一下僅就IIS簡要介紹一下:

首先在網站上配置1個HTTP的網站,和一個HTTPS的網站,選擇HTTP重定向:

HTTPS,混合內容

 狀態代碼設置為:永久(301)。重定向到相同域名的HTTPS站點上。

HTTPS,混合內容

有關HTST的詳細使用,我們將另外發文介紹。

CSP

為了阻斷從第三方網站獲取到的不安全資源,可以使用安全內容策略(Content Security Policy,CSP)。這個安全特性可以對不安全的資源進行阻斷。它同時還有很多其他有用的特性來處理應用層安全問題。

 

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
亚洲人成在线观看| 精品中文字幕在线| 国内精品一区二区三区| 亚洲网站视频福利| 国产精品一区久久久| 欧美极品少妇与黑人| 精品久久久久久久久久| 欧美精品video| 自拍偷拍亚洲精品| 亚洲人a成www在线影院| 夜色77av精品影院| 亚洲男人天堂九九视频| 视频在线观看一区二区| 国产综合久久久久| 精品国产鲁一鲁一区二区张丽| 一区二区三区视频在线| 欧美激情欧美激情在线五月| 欧美极品xxxx| 色哟哟亚洲精品一区二区| 欧美大码xxxx| 国产精品久久久久久五月尺| 久久久久久久久久婷婷| 国产一区二区三区网站| 欧美激情亚洲视频| 日韩精品在线免费播放| 欧美高清自拍一区| 亚洲韩国日本中文字幕| 神马国产精品影院av| 亚洲精品综合精品自拍| 国内精品美女av在线播放| 色偷偷综合社区| 伦伦影院午夜日韩欧美限制| 国产精品视频专区| 日韩一区在线视频| 精品久久久久久电影| 国产+成+人+亚洲欧洲| 亚洲精品国精品久久99热一| 亚洲福利视频二区| 国产乱肥老妇国产一区二| 亚洲免费成人av电影| 成人免费xxxxx在线观看| 欧美高清一级大片| 亚洲开心激情网| 日韩在线观看av| 久久影院资源站| 欧美老妇交乱视频| 日韩精品中文字幕在线观看| 91老司机在线| 国产欧洲精品视频| 丝袜亚洲另类欧美重口| 色综合影院在线| 色999日韩欧美国产| 最新日韩中文字幕| 2021国产精品视频| 亚洲人成网站777色婷婷| 欧美专区在线视频| 亚洲欧美日韩成人| 亚洲精品视频二区| 亚洲男人天堂网站| 久久久久国产精品www| 91精品国产高清自在线看超| 中文字幕日韩专区| 久久久久成人精品| 欧美亚洲另类视频| 蜜月aⅴ免费一区二区三区| 国产精品视频区| 中文字幕免费国产精品| 精品偷拍一区二区三区在线看| 欧美亚洲视频在线观看| 欧美高清电影在线看| 久久久精品电影| 亚洲人精品午夜在线观看| 日本一欧美一欧美一亚洲视频| 日本中文字幕成人| 亚洲国产成人av在线| 91亚洲国产成人精品性色| 欧美激情视频一区二区三区不卡| 日韩在线欧美在线国产在线| 国产成人鲁鲁免费视频a| 懂色aⅴ精品一区二区三区蜜月| 日韩精品免费在线视频观看| 日本欧美一二三区| 久久在线视频在线| 国产在线精品成人一区二区三区| 一本色道久久综合亚洲精品小说| 狠狠躁夜夜躁人人爽天天天天97| 国产精品成人va在线观看| 久久精品亚洲一区| 综合国产在线视频| 久久精品电影网站| 午夜精品蜜臀一区二区三区免费| 久操成人在线视频| 亚洲午夜精品视频| 亚洲国产另类 国产精品国产免费| 中文日韩在线观看| 91精品国产91| 欧美另类老肥妇| 在线视频亚洲欧美| 国产精品6699| 国产日韩av在线播放| 欧美国产日韩中文字幕在线| 一道本无吗dⅴd在线播放一区| 欧美乱大交做爰xxxⅹ性3| 俺也去精品视频在线观看| 色777狠狠综合秋免鲁丝| 日韩av片永久免费网站| 亚洲区一区二区| 国产成人一区二区三区小说| 在线性视频日韩欧美| 欧美激情视频在线免费观看 欧美视频免费一| 午夜精品久久久久久久男人的天堂| 在线精品国产欧美| 日韩av在线网址| 91精品久久久久久久久久久久久久| 亚洲aa中文字幕| 亚洲欧美精品suv| 中文字幕免费国产精品| 日韩精品视频中文在线观看| 在线丨暗呦小u女国产精品| 亚洲精品欧美一区二区三区| 国产精品夫妻激情| 久久久久久高潮国产精品视| 92福利视频午夜1000合集在线观看| 亚洲已满18点击进入在线看片| 黑人精品xxx一区| 97在线日本国产| 亚洲国产毛片完整版| 国产精品久久久久久久久久久新郎| 久久国产精品久久久久| 91最新国产视频| 亚洲成人黄色网| 一区二区欧美激情| 精品成人av一区| 成人免费视频网| 国产经典一区二区| 色999日韩欧美国产| 欧美超级乱淫片喷水| 国产精品久久一| 国产亚洲精品久久久久久| 亚洲乱码一区av黑人高潮| 国内偷自视频区视频综合| 国产精品成av人在线视午夜片| 2023亚洲男人天堂| 成人在线中文字幕| 国产成人综合av| 欧美老女人性视频| 91亚洲精品一区| 热久久美女精品天天吊色| 亚洲精品福利在线| 日韩视频中文字幕| 97久久精品国产| 91在线网站视频| 日本欧美一级片| 亚洲一二在线观看| 久久亚洲国产成人| 欧美视频一区二区三区…| 欧美另类第一页| 日韩国产精品亚洲а∨天堂免| 在线观看国产成人av片| 91精品国产自产在线| 久久久久久久亚洲精品| 这里只有精品视频| www.日韩不卡电影av| 国产成人高清激情视频在线观看|