2012-02-17 145 views
0

能否將用戶在http頁面(由瀏覽器製作)發送到https服務器的jsonp請求視爲安全?請求從http頁面到https服務器的json資源

例如:

用戶是:

http://www.example.net

該網頁上有一個形式,在提交,是發送一個JSONP請求:

https://secureapi.net

可以讀取提交表單上的信息,就好像api服務器在http上一樣?

+0

我相信你只能這樣做,如果你在同一個域上提出請求。否則,它不會工作。 – bsimic 2012-02-17 16:56:52

+0

@bsimic - 繞過相同的原點策略是JSONP的*點*。 – Quentin 2012-02-17 17:00:07

+0

@Quentin - 是的,但我認爲這不適用於HTTPS。 – bsimic 2012-02-17 21:58:49

回答

2

號儘管數據不能在飛行中嗅探,觸發請求的HTTP頁很容易受到通過中間人攻擊改變。 JS可以被注入,然後可以泄漏通過HTTPS檢索到的數據。

+0

感謝@Quentin幫助了我很多,並對我有意義。 – Osvaldo 2012-02-18 08:46:29

0

YS它是安全的提供ü加密的數據發送到其他頁面和解密信息在另一頁上

+0

我無法理解那句話,但我敢肯定的是,它不正確。 – Quentin 2012-02-17 17:01:54