我正在阅读 这一页,它说,如果一个站点是 SSL,并且用户试图通过常规的 http 访问它,应用程序不应该将用户重定向到 https。应该能阻止他。有人能证明这是真的吗?这听起来不像是一个好主意,我想知道仅仅将用户转发到 https 真正的风险是什么。似乎没有什么技术上的原因,只是这是一个很好的方式来教育用户。
禁用对域的 HTTP 访问, 甚至不要重定向或链接到 SSL。 只要告诉用户这个网站是 无法通过 HTTP 访问 通过 SSL 访问它。
这是对抗 MITM 的最佳实践 和网络钓鱼攻击。这样你的 用户将被教育 不能通过 HTTP 访问的应用程序 当他们遇到钓鱼 或者 MITM 的攻击,他们就会知道 有点不对劲。
最好的方法之一,以保护您的 应用程式以防御 MITM 攻击及 网络攻击是在教育你 用户。