Dovrebbe essere pubblicata una pagina web in cui i visitatori inviano l'indirizzo e-mail e il numero di telefono solo tramite HTTPS?

2

In uno dei nostri siti Web, c'è un collegamento che punta a una pagina per scaricare alcuni file PDF. I visitatori devono inviare il proprio nome, titolo di lavoro, azienda, numero di telefono e indirizzo e-mail e fare clic su un pulsante "invia" prima di raggiungere la pagina in cui è ospitato il file PDF. Tuttavia, la pagina in cui raccoglie il nome, l'indirizzo di posta elettronica ecc non vengono pubblicati tramite HTTPS. Personalmente, penso che qualsiasi pagina che raccolga informazioni personali debba essere pubblicata tramite HTTPS, ma ho bisogno di qualcosa da presentare alla gestione prima di apportare questa modifica (da HTTP a HTTPS). La pratica di raccogliere i suddetti dettagli attraverso una pagina non HTTPS viola la nostra politica se ci impegniamo a proteggere le PII dei nostri clienti e visitatori?

    
posta Sree 04.04.2017 - 09:49
fonte

1 risposta

3

Le informazioni personali (PII) devono essere protette.

Nome ed email sono. Anche l'indirizzo IP può essere.

Se è nella tua politica, devi.

In Europa, è un obbligo, come nella maggior parte dei paesi.

Quindi devi usare https.

Se non usi https su tutte le tue pagine, incluse quelle senza PII, allora sei vulnerabile agli attacchi MitM / sslstrip, quindi non li proteggi correttamente.

Dovresti utilizzare https su tutte le tue pagine e HSTS.

    
risposta data 04.04.2017 - 16:13
fonte

Leggi altre domande sui tag