ウェブサイトは安全ではありません


17

SSL経由でPandoraにアクセスしていますが、URLにいくつかのアイコンがあります。最初は三角形の感嘆符で、ページが完全に安全ではないことを示しています。

安全ではない

その隣には盾がありますか?これは、安全でないコンテンツはブロックされると言います。

安全です

これらの声明は、少なくとも私には反対のようです。誰かがこれを私に説明できますか?接続は安全ですか?

Windows 7上のFirefox 30.0からアクセスします。HTTPSEverywhereもインストールしています

回答:


16

これは「混合コンテンツ」ページと呼ばれます。

HTTPSページに通常のクリアテキストHTTPを介して取得されたコンテンツが含まれている場合、接続は部分的にのみ暗号化されます:暗号化されていないコンテンツはスニファーがアクセスでき、中間者攻撃者によって変更できるため、接続は保護されなくなります。

https://developer.mozilla.org/en-US/docs/Security/MixedContent

ステートメントは矛盾していませんが、補完的なものです。少し混乱するかもしれません。最初のページには、暗号化されていない要素が含まれているため、ページ自体は完全に安全ではない(すべてのWebブラウザーがこれを通知します)が、2番目のページは、これらの要素がFirefoxによって自動的にブロックされたことを示しています。

Firefoxが暗号化されていない要素をブロックしない場合、厳密に言えばページは安全ではありません。

(HTTPS Everywhereは安全な接続を保証しません。HTTPSが利用可能な場合にのみ強制します。利用できない場合は、ユーザー/ブラウザがそれに対してできることはありませんが、安全でないコンテンツをブロックします。)


接続は安全ですか?
デビッドスターキー14

5
Webサイトへの@DavidStarkeyメイン接続は安全です。外部リソースへの安全でない接続はブロックされます。Webサイトを安全に使用できます。
グロノスタジ14

私はここに追加したいノートが理由の一つである理由は、これは悪いですし、フラグを立てています。pandora.comにログインしていて、ログインセッションを含むセッションCookieが.pandora.comに送信されたとします。これ HTTPセッション中に送信される場合、セッションはクリアになりました。あなたが乗っ取られました。はい、サーバーは「このCookieをHTTPSでのみ送信する」と言うことができますが、これを理解するには、オタクであり、サーバーの応答を追跡する必要があります。だから、オタクでない人にとっては、これがただ悪いことを言って良い仕事をしているとは言わないが、ただこれにフラグを立てるでしょう。
リッチホモルカ14

@RichHomolka pandorastatic.com(または関連するCookieのないstatic.pandora.com)から画像をロードするのは問題になりますか?
user253751 14

@ user20574は依存します。一般に、おそらくそうではありません。Cookieはドメインがロックされます。しかし、ドメイン間で情報を漏らす他の方法があります(または、doubleclick / googleはそれほど価値がありません)。繰り返しますが、ページのコーディング方法によって異なります。
リッチホモルカ14

0

典型的なWebページは、多くの異なるストリームでロードされます。画像などの一部のストリームはHTTPSを使用してロードできますが、一部はHTTPによってロードできます。

テキストは、HTTPでロードされたものはブロックされると言っているだけです。ページのソースを見ると、おそらくコンテンツの一部がHTTPとして参照されていることがわかります。


0

HTTP経由でWebサイトにアクセスすると、盗聴や中間者(MiTM)攻撃に対して接続が脆弱になります。機密情報(個人識別情報、社会保障番号、クレジットカードなど)をやり取りしないサイト。HTTPS経由で完全に提供されるページ(PayPalや金融機関など)にアクセスすると、接続が認証および暗号化されます。ただし、WebサイトがHTTPコンテンツとHTTPS経由で配信されるコンテンツをホストする場合、通常は混合コンテンツページ/サイトと呼ばれます。Firefoxのようなほとんどのブラウザは、安全でないコンテンツを自動的にブロックします。ほとんどのページは引き続き適切に表示され、サイトの安全な部分を閲覧できます。

あなたは安全ですか、それとも安全ではありませんか?インターネットを閲覧するとき、私たちは完全に安全ではありません。セッションは「安全」であると言っても、ユーザーのエンドから取得するのと同じくらい安全であると言っても安全だと思います。

私はあなたの質問に答えたことを望みます。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.