V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
FrankFang128
V2EX  ›  信息安全

网易登录是在自欺欺人吗?

  •  1
     
  •   FrankFang128 · 2017-08-27 16:19:44 +08:00 · 4084 次点击
    这是一个创建于 2430 天前的主题,其中的信息可能已经有所发展或是发生改变。
    1. https://mail.163.com/ 会强行跳转到 http
    2. 页面上显示「正使用 SSL 登录」,然而只是在 http 页面里面用了一个 https 的 iframe
    3. 攻击者只要篡改 http 页面,即可轻易伪造登录框

    所以,网易的同学为什么不在 mail.163.com 开启 https 访问?

    8 条回复    2017-10-09 23:39:26 +08:00
    zrt
        1
    zrt  
       2017-08-27 17:22:44 +08:00
    好像 https://mail.163.com/ 可以用,就是广告加载不出来?
    FrankFang128
        2
    FrankFang128  
    OP
       2017-08-27 17:29:40 +08:00
    我打开直接变成 http
    @zrt
    zsj950618
        3
    zsj950618  
       2017-08-27 22:17:47 +08:00
    所以为什么还要用网易邮箱?
    solidsnake
        4
    solidsnake  
       2017-08-27 22:25:39 +08:00 via iPhone
    网易用的老流氓的证书
    FrankFang128
        5
    FrankFang128  
    OP
       2017-08-27 23:52:42 +08:00
    @zsj950618 只是想嘲讽一下网易的开发。我用 Gmail + QQ
    Hardrain
        6
    Hardrain  
       2017-08-28 20:08:26 +08:00
    网易邮箱登录时的 POST 包似乎走了 SSL

    但是这种页面本身用 http 且还有走 http 的 JS 的
    一被注入岂不完蛋
    明文的凭据都能获取到吧
    benjix
        7
    benjix  
       2017-10-09 16:57:50 +08:00
    FrankFang128
        8
    FrankFang128  
    OP
       2017-10-09 23:39:26 +08:00
    @benjix 有不安全的脚本
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   我们的愿景   ·   实用小工具   ·   5587 人在线   最高记录 6543   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 26ms · UTC 06:43 · PVG 14:43 · LAX 23:43 · JFK 02:43
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.