[请益] 电商网站能不用HTTPS吗?

楼主: sjerrysss (Jerry)   2020-05-20 12:39:31
路过一个生医公司的购物页面
发现居然不是用https
https://i.imgur.com/v8q6V8P.jpg
不过我也没有送出订单就是了
最近有个在做手工艺品的朋友来找我讨论
说想开个品牌网站
里面可能会有类似的网购服务(虽然我觉得不必要)
所以这阵子我也对这些电商感到兴趣
但还不是很了解
想请教各位是不是有新技术取代https
还是说这生医的网站只是单纯没用https而已?
作者: hegemon (hegemon)   2020-05-20 12:44:00
一定要用https啦...
作者: aidansky0989 (alta)   2020-05-20 12:48:00
笑死
作者: jobintan (Robin Artemstein)   2020-05-20 12:49:00
没钱的用Let's encrypt应付先。不过如果用来赚钱的话,还是想法子筹钱买EV SSL呗。
作者: king22649   2020-05-20 12:51:00
他有https版本
作者: jobintan (Robin Artemstein)   2020-05-20 12:51:00
不然就用shopline这种现成的电商平台。
作者: king22649   2020-05-20 12:53:00
凭证是有效的~ 但图片没https
作者: aleelyle (lyle)   2020-05-20 12:56:00
看出多少钱
作者: guanting886 (Guanting)   2020-05-20 13:11:00
https://certbot.eff.org就算不用 certbot 上 CloudFlare 也可以走 httpshttps://www.cloudflare.com/zh-tw/ssl/SSL 凭证内容点锁头应该都会显示内容
作者: king22649   2020-05-20 13:15:00
chrome 左上 + console debug 就知道大概问题在哪了 很闲可以那工具扫一下 我猜有其他漏洞
作者: guanting886 (Guanting)   2020-05-20 13:16:00
但真有问题,例如:过期、CT有错、电脑缺根凭证之类的浏览器第一时间会挡下不给你连线
作者: king22649   2020-05-20 13:18:00
free https 用traefik reverse proxy + letsencrypt就ok了 traefik docker支援不错 不过不知道有没有漏洞 毕竟接出docker.sock给traefik用 感觉毛毛der
作者: superpandal   2020-05-20 13:46:00
可以 咚咚咚
作者: philip80220 (花)   2020-05-20 14:09:00
星聚点的线上刷卡付费也不是https…
作者: leo5916267 (小叶)   2020-05-20 14:31:00
应该没差吧?金流那块有就好了
作者: pig0038 (颗颗)   2020-05-20 15:39:00
没全站HTTPS不会有被网域绑架,导向非官方金流页面的疑虑吗?
作者: max9527 (max9527)   2020-05-20 16:21:00
没用被骇客看到就等于自家大门敞开
作者: neo5277 (I am an agent of chaos)   2020-05-20 16:33:00
有人想裸奔,是他的自由
作者: guanting886 (Guanting)   2020-05-20 16:58:00
他这个网站有 HTTPS 但是没有 Force SSL有人说网站没有 SSL 金流有就好 没差吧那么你的网站在特定的网络环境下 很有可能会遇上两个问题例如:你的帐号密码会因为连线过程未使用加密 HTTP封包会被拦截 有心人可以从里面得到 Form Data 来知道你帐号密码有些系统会因为安全强度要求 会在送出前做一定程度自制加密or混淆 但这种状况很少见 大部分的系统不会做处理另一种情况是 封包会带有 cookie有心人只要把 session id 抽出来就可以代替该使用者进行登入通常有些安全系数做比较高的 会去检查IP来源跟过往、地区 或是 User Agent 不同 如果不同 就要求重新登入或做更进阶的验证程序https://i.imgur.com/nwXYofO.jpg所以 你觉得全站有没有必要SSL 要 尤其是你有使用者登入机制的那类平台应该要有不过原文的网站其实是有SSL的 只是没有导过去原PO可以去反应一下 给个建议或许也不错这家牌子我喝过XD 但是没空写这个反应
作者: zased (我只是上PTT查资料)   2020-05-20 17:48:00
这很简单:1.凭证没有问题,是被认可的凭证 2.仅是没有开启HSTS开启HSTS,那个警告就会消失了
作者: bill0205 (善良的小孩没人爱)   2020-05-20 18:51:00
有无https只差在传送资料过程中有没有被加密 不过没有https还是不会想用
作者: lovez04wj06 (车前草)   2020-05-20 23:13:00
不走SSL,不用HTTPS哪间金流会让你用???只是不会全站都用,但一定都会有的
作者: x000032001 (版废了该走了)   2020-05-21 00:04:00
都2020年了还有人不是默认https阿
作者: sppmg (sppmg)   2020-05-21 00:12:00
借问,经济部网页 https://www.ipas.org.tw/ 为什么 fx 无法验证但 chrome 可以?
作者: superpandal   2020-05-21 04:23:00
可以阿 作法比较不一样而已 嘻嘻嘻 高估https了
作者: mathrew (Joey)   2020-05-21 06:35:00
连我们公司都走 https 了,你电商还不走 https
作者: b85040312 (万年newman)   2020-05-21 06:50:00
不走 https 是要被看光吗
作者: ted1231 (Bear Li)   2020-05-21 07:57:00
.....啊有免费的凭证服务 你为何不用呢?
作者: king22649   2020-05-21 13:27:00
不走https有些串接可能不能用
作者: SlimeEditor (菜瓜布)   2020-05-21 14:30:00
经济部网页那个 现在只留3个cipher suite 我猜是firefox都不支援的关系 导致无法建立连线
作者: wahahahaaa (hah)   2020-05-21 17:03:00
去提醒他一下拉
作者: kingofsdtw (不能閒下來!!)   2020-05-21 19:58:00
土匪绑架user买cerdigrst不好吗?
作者: pizzahut (...)   2020-05-21 23:50:00
经济部网页 第二代GCA凭证 火狐没有要自行下载吧刚测试了一下,重装凭证不行,当我没有说,拍谢@@
作者: aldy120 (立即)   2020-05-22 00:18:00
不安全的警示是因为 mixed content ,而不是因为没有用 https
作者: guanting886 (Guanting)   2020-05-22 00:24:00
早期浏览器只要有抓到网页有login form之类的东西会自动提示这个网页不安全 并不是mixed content 甚至可以说在很早期的IE就实作跳转上现在是照着https://developer.mozilla.org/zh-TW/docs/Web/Security/Mixed_content规格不过装 SSL 没什么成本 而且还能运用服务器自带的 HTTP2 模组 提供 HTTPS 连线真的会比较好只有少数为了高并发或逼主机CPU使用量到极限会优先使用HTTP 不使用HTTPS^^ 高并发
作者: mrji3g4xjp6 (sunnydayvic)   2020-05-29 07:10:00
免费的撑著用 我司就是

Links booklink

Contact Us: admin [ a t ] ucptt.com