來源註記
這篇內容保留 Facebook 貼文的原始脈絡,部分工具、介面與外部連結可能已經改變。
網站並不是只有在要求使用者輸入密碼或結帳時才需要 HTTPS。
HTTPS 主要從三個部分保護網路使用者。
- 加密:避免傳輸中的資料被旁人讀取。
- 資料完整性:讓接收者能察覺資料是否在傳輸過程中被竄改。
- 驗證:讓使用者知道自己正在和預期的網站伺服器建立連線,而不是被冒充的對象。
如果只在登入或交易頁面使用 HTTPS,其他 HTTP 頁面仍然可能成為攻擊入口。
攻擊者不一定要直接竊取帳號密碼,也可能竄改圖片、JavaScript 或頁面內容,或讓使用者誤以為自己正在瀏覽正確的網站。
這篇貼文發布於 2018 年,當時也提到 Chrome 即將把 HTTP 網站標示為不安全。
這裡保留它作為網站安全觀念的歷史筆記,而不是一份針對今日瀏覽器介面的操作指南。
Keep exploring
延伸閱讀
網站文章
SEO搜尋引擎原理 - 爬蟲抓取篇
檢索是搜尋引擎的第一步,爬蟲有個網址,前去拜訪,然後發現更多的網址,如此循環下去。看似簡單的過程卻有很多的SEO細節。
Facebook 保存筆記
輸入網址後發生什麼事:從 Request 到 Status Code
用一個簡化的網頁請求流程,理解 Request Headers、Response Headers 與 2XX、3XX、4XX、5XX 狀態碼如何描述資源的結果。
Facebook 保存筆記
網址結尾斜線與重複內容:真正要統一的是整個 URL 訊號
整理網址結尾斜線、HTTP/HTTPS、www 與非 www 版本的差異,並說明 canonical、轉址、內部連結與 sitemap 應該共同指向同一版本。