接続がHTTPS経由で行われている場合、URLに含まれるデータは安全と見なされますか?たとえば、ユーザーがhttps://mysite.com?mysecretstring=1234を指す電子メール内のリンクをクリックすると、攻撃者はURLから「mysecretstring」を取得できますか?
接続がHTTPS経由で行われている場合、URLに含まれるデータは安全と見なされますか?たとえば、ユーザーがhttps://mysite.com?mysecretstring=1234を指す電子メール内のリンクをクリックすると、攻撃者はURLから「mysecretstring」を取得できますか?
回答:
HTTP要求(および応答)全体が、URLを含めて暗号化されます。
しかし、はい、リファラーヘッダーを介して、攻撃者が完全なURLを取得する方法があります。HTTPSを使用していない外部ファイル(Javscript、CSSなど)がある場合、リファラーヘッダーで完全なURLが探知される可能性があります。ユーザーがHTTP(SSLなし)ページにつながるページ内のリンクをクリックした場合も同じです。
また、DNS要求は暗号化されないため、攻撃者はユーザーがmysite.comにアクセスしていることを知る可能性があります。
いいえ、彼らは接続、すなわちmysite.comを見ることができますが、?mysecretstring = 1234はhttpsはサーバー間です
何らかのスプーフィングを通じてhttps認証を傍受できる場合のみ