Per i consigli di sicurezza attuali e amp; supporto browser, va bene avere un iframe https in un insieme di pagine altrimenti solo http?
Non è un problema? Lo è, ma voglio le tendenze attuali perché quando ho provato alcuni mesi fa i browser mi hanno avvertito del contenuto misto, ma ora quando faccio un iframe di una pagina di accesso sicura del mio dominio non ricevo alcun avvertimento. (L'URL è a.com
ma punta al mio host locale, URL principale us http://a.com/
, che ha un iframe che proviene da https://a.com/login
)
Suppongo sia dovuto al fatto che https non ha colpa ed è stato JavaScript che ha portato alla vulnerabilità e ora è stato risolto?
Testato in FF 31, Chrome 36, IE 9
Ho visto:
- Rischi specifici di incorporare un ifript HTTPS in una pagina HTTP ;
- Rischi specifici di incorporare un ifript HTTPS in una pagina HTTP ;
- La pubblicazione da HTTP a HTTPS è una cattiva pratica? ;
- link
Ho capito che il rischio è che l'utente possa avere un addon / programma dannoso che cambia la fonte dell'iframe. Se il computer dell'utente è così gravemente compromesso, non tutte le scommesse sono comunque valide?
Dovremmo comunicare al nostro cliente, anche nel 2014, nessun ifttame di accesso https? Se l'utente desidera accedere, aggiornare la pagina alla versione https o reindirizzare l'utente ad un'altra pagina di accesso e l'accesso può tornare a http in aree sicure (non checkout e account correlati).
So che non è una cosa molto computazionale, ma per qualche motivo il client è fisso sull'idea che alcune pagine siano migliori http o https (http l'utente può essere modificato manualmente dall'utente)