Magento http / https è sicuro o l'intero sito Web dovrebbe essere costretto a utilizzare https?


8

Sto configurando un sito Web Magento ma una cosa che ho notato è che https può essere utilizzato solo per contenuti sicuri come pagine di accesso e dettagli dell'account, ecc.

Ciò significa che nelle pagine dei prodotti viene utilizzato il normale http.

Questo non significa che i cookie trasmessi su http sono vulnerabili a essere rubati da qualsiasi programma di sniffing dei cookie?

Oppure Magento gestisce queste pagine non inviando un cookie e ottenendo la pagina predefinita e quindi utilizzando un cookie locale per modificare l'intestazione per contenere il nome personalizzato e l'immagine del profilo, ecc.

Risposte:


6

httpsè richiesto solo su pagine che inviano dati come ad esempio la pagina di pagamento. Tuttavia, l'utilizzo di un URL https per l'URL di base non sicuro non danneggerebbe

Se ti preoccupi che le persone rubino i cookie (dirottamento della sessione) vai a System > Configuration > Web > Session Validation Settingse abilitaValidate REMOTE_ADDR

[EDIT] - Crediti a @ AnnaVölkl

  • quindi se trasferisci i cookie sia tramite HTTP che HTTPS, è abbastanza facile da rubare
  • se imposti il ​​cookie solo su HTTPS (il metodo standard PHP setcookie ha il flag $ secure, perderai la sessione quando passi da http a https. ma è sicuro.

Usa solo HTTP Determina se i cookie Magento possono essere utilizzati solo su un canale non sicuro (http) o possono essere utilizzati anche su un canale crittografato (https). Le opzioni includono: Sì / No

non c'è motivo di non utilizzare più https in tutto il sito Web: https://istlsfastyet.com


Grazie per la risposta, potresti spiegare cosa fa questo?
Gareth,

Verifica se l'ID sessione nel cookie corrisponde a una sessione memorizzata + l'indirizzo IP dell'utente che è stato memorizzato con questa sessione. Quindi per me rubare il valore del tuo cookie non funzionerebbe senza avere anche il tuo IP
Sander Mangel

Quindi questo proteggerebbe dal furto di cookie attraverso le reti ma non su uno pubblico. Esiste un modo per impedirlo su una rete pubblica senza https completi sul sito
Gareth,

Penso che tu abbia ragione ma non ne sono sicuro. Ho chiesto a qualcun altro di darmi una mano :)
Sander Mangel

1
@Gareth Ho aggiornato la risposta con l'aiuto di Anna :)
Sander Mangel
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.