2009-05-18 8 views
5

मैं स्थानीय चर्च के लिए एक छोटी वेबसाइट पर काम कर रहा हूं। साइट को व्यवस्थापकों को सामग्री संपादित करने और नई घटनाओं/अपडेट पोस्ट करने की अनुमति देने की आवश्यकता है। साइट द्वारा प्रबंधित एकमात्र "सुरक्षित" जानकारी व्यवस्थापक की लॉगिन जानकारी और फ़ोन नंबर और पते वाले चर्च निर्देशिका होगी।एसएसएल प्रमाण पत्र के बिना जा रहे हैं?

कैसे खतरे में

मैं अगर मैं एसएसएल के बिना जाने के लिए और सिर्फ उन सीधे HTTP का उपयोग कर लॉगिन राशि थे हो सकता है? आम तौर पर मैं इसे भी नहीं मानूंगा, लेकिन यह एक छोटा चर्च है और जहां भी संभव हो उन्हें पैसे बचाने की जरूरत है।

उत्तर

3

ठीक है, यदि आप SSL का उपयोग नहीं करते, तो आप हमेशा किसी को अपने पासवर्ड सूंघ करने की कोशिश कर के लिए एक उच्च जोखिम में हो जाएगा। आपको शायद अपनी साइट के जोखिम कारक का मूल्यांकन करने की आवश्यकता है।

भी याद रखें कि यहां तक ​​कि एसएसएल होने गारंटी नहीं है कि आपका डेटा सुरक्षित है। वास्तव में यह सुनिश्चित करने के लिए कि आप अपनी साइट पर अतिरिक्त सुरक्षा प्रदान करते हैं, यह वास्तव में आप कैसे हैं।

मैं एक एक तरह से पासवर्ड एन्क्रिप्शन algorythm उपयोग करने का सुझाव और कहा कि जिस तरह से मान्य होगा।

इसके अलावा, आप SSL प्रमाणपत्र वास्तव में सस्ता हो सकता है, मैं पहले Geotrust का इस्तेमाल किया और 250.00 के लिए एक प्रमाण पत्र मिल गया है। मुझे यकीन है कि वहां ऐसे लोग हैं जो सस्ता हैं।

+1

वर्तमान में $ 15.29 गो डैडी से। मैंने हमेशा कॉमोडो का उपयोग किया है जो करीब 65 डॉलर से ऊपर है। – rick

+0

आह अच्छा! यह जियोट्रस्ट के बाद सस्ता तरीका है :) – CodeLikeBeaker

1

सादा HTTP सूँघने की चपेट में है। यदि आप एसएसएल प्रमाण पत्र नहीं खरीदना चाहते हैं, तो आप स्वयं हस्ताक्षरित प्रमाणपत्रों का उपयोग कर सकते हैं और ब्राउज़र से दिखाए गए चेतावनी को रोकने के लिए अपने ग्राहकों से उस प्रमाण पत्र पर भरोसा करने के लिए कह सकते हैं (क्योंकि आपके प्रमाणित उपयोगकर्ता केवल कुछ ज्ञात व्यवस्थापक हैं, यह दृष्टिकोण सही बनाता है समझ)।

3

परिदृश्य में आप का वर्णन नियमित उपयोगकर्ताओं सत्र अपहरण को उजागर किया जाएगा और उनके सभी जानकारी भी "स्पष्ट में" हस्तांतरित किया जाएगा। जब तक आप एक विश्वसनीय सीए का उपयोग नहीं करते हैं, तो प्रशासकों को मैन-इन-द-बीच हमले के संपर्क में लाया जा सकता है।

एक स्व-हस्ताक्षरित प्रमाण पत्र के बजाय आप CAcert से प्रमाणपत्र का उपयोग करने और व्यवस्थापक के ब्राउज़र में अपने रूट कर्ट इंस्टॉल करने पर विचार करना चाहेंगे।

6

के बाद से ही अपने व्यवस्थापक सुरक्षित सत्र का उपयोग किया जाएगा, बस एक स्व-हस्ताक्षरित प्रमाणपत्र का उपयोग करें। यह सबसे अच्छा उपयोगकर्ता अनुभव नहीं है, लेकिन यह जानकारी सुरक्षित रखना बेहतर है।

+0

यह एक मैन-इन-द-बीच हमले का विरोध नहीं करता है, लेकिन ... वास्तव में, कौन परवाह करता है? :-) – Vincent

+0

@ विन्सेंट, यह सच नहीं है। यदि व्यवस्थापक स्वयं हस्ताक्षरित प्रमाणपत्र जोड़ते हैं, तो यह मनुष्यों के बीच के हमलों को रोकता है। सर्टिफिकेट बदल गया है तो व्यवस्थापक को सतर्क किया जाएगा। बेशक, पूरे उपयोगकर्ता समुदाय से पूछना असंभव होगा, लेकिन प्रमाण पत्र जोड़ने के लिए कुछ व्यवस्थापक से पूछना बहुत कुछ नहीं है। – Ethan

1

वास्तव में, यह अधिक संभावना है कि वेबसाइट तक पहुंचने के लिए उपयोग किए जाने वाले कंप्यूटरों में से एक को HTTP कनेक्शन की तुलना में एक कीलॉगर से समझौता किया जाएगा।

4

उपयोग एक मुक्त प्रमाण पत्र के साथ HTTPS। StartCom मुफ्त है, और फ़ायरफ़ॉक्स ब्राउज़र द्वारा शामिल किया गया है; चूंकि केवल आपके प्रशासक लॉग इन करेंगे, अगर वे IE का उपयोग करना चाहते हैं तो वे आसानी से सीए आयात कर सकते हैं।

सुरक्षा पर कंजूसी मत करो। अनजाने में, मैंने ऐसी वेबसाइटें देखी हैं जो आपके जैसी ही लगती हैं जो सिर्फ किक्स के लिए बदली जाती हैं। इससे बचने के लिए दर्द लेने लायक कुछ है।

+0

लेकिन क्या एक मुफ्त प्रमाण एक हरा बार देता है? – Pacerier

+0

@ पर्सियर नहीं, सवाल ईवी के बारे में नहीं पूछता है।ईवी का आविष्कार वास्तव में कर रहा था कि सीएएस को पहले स्थान पर क्या करने की उम्मीद थी। मुझे किसी भी मुफ्त ईवी प्रमाण पत्र के बारे में पता नहीं है। – erickson

+0

वैसे भी मैं पूछना चाहता था .. क्या आपको पता है कि फेसबुक और Google ईवी का उपयोग क्यों नहीं करते? – Pacerier

संबंधित मुद्दे

 संबंधित मुद्दे