I siti web che servono file su https, possono essere considerati overkill? o è una buona pratica che tutti devono seguire?
Lo svantaggio di servire i file su HTTPS è che perderai il caching per quanto ho letto. Ma a parte questo, lo scenario di attacco che ho in mente è qualcuno che accede al server e manipola il file che HTTPS non aiuta molto a prevenire, o qualcuno che sostituisce il file con uno malevolo over-the-air in uno scenario MITM quale HTTPS può mitigare.
Quanto è probabile che ci sia uno scenario MITM in cui il client esegue il download di un eseguibile specifico?
Ci sono altri attacchi che HTTPS può impedire?
Un'altra soluzione adottata da alcuni siti Web è che inserisce il checksum dell'eseguibile sul sito Web, ma la maggior parte degli utenti non si preoccuperà di controllarlo o non saprà nemmeno come farlo.
Quindi, per riassumere, c'è molto guadagno nel servire i file su HTTPS (se un checksum viene messo sul sito insieme al file o meno) e può servire file su HTTP essere considerato un enorme difetto di sicurezza?
(Lo scenario esatto nella mia mente è che una banca sta permettendo ai clienti di scaricare la sua app di mobile banking tramite il suo sito web tramite http)