數位引擎筆記 · Facebook 保存

HTTPS 不只是登入與結帳時才需要

2018 年的一則基礎觀念分享,從加密、資料完整性與伺服器驗證三個角度說明為什麼整個網站都應該使用 HTTPS。

來源註記

這篇內容保留 Facebook 貼文的原始脈絡,部分工具、介面與外部連結可能已經改變。

網站並不是只有在要求使用者輸入密碼或結帳時才需要 HTTPS。

HTTPS 主要從三個部分保護網路使用者。

  1. 加密:避免傳輸中的資料被旁人讀取。
  2. 資料完整性:讓接收者能察覺資料是否在傳輸過程中被竄改。
  3. 驗證:讓使用者知道自己正在和預期的網站伺服器建立連線,而不是被冒充的對象。

如果只在登入或交易頁面使用 HTTPS,其他 HTTP 頁面仍然可能成為攻擊入口。

攻擊者不一定要直接竊取帳號密碼,也可能竄改圖片、JavaScript 或頁面內容,或讓使用者誤以為自己正在瀏覽正確的網站。

這篇貼文發布於 2018 年,當時也提到 Chrome 即將把 HTTP 網站標示為不安全。

這裡保留它作為網站安全觀念的歷史筆記,而不是一份針對今日瀏覽器介面的操作指南。

Keep exploring

延伸閱讀

網站文章

SEO搜尋引擎原理 - 爬蟲抓取篇

檢索是搜尋引擎的第一步,爬蟲有個網址,前去拜訪,然後發現更多的網址,如此循環下去。看似簡單的過程卻有很多的SEO細節。