[請益] 電商網站能不用HTTPS嗎?

作者: sjerrysss (Jerry)   2020-05-20 12:39:31
路過一個生醫公司的購物頁面
發現居然不是用https
https://i.imgur.com/v8q6V8P.jpg
不過我也沒有送出訂單就是了
最近有個在做手工藝品的朋友來找我討論
說想開個品牌網站
裡面可能會有類似的網購服務(雖然我覺得不必要)
所以這陣子我也對這些電商感到興趣
但還不是很了解
想請教各位是不是有新技術取代https
還是說這生醫的網站只是單純沒用https而已?
作者: hegemon (hegemon)   2020-05-20 12:44:00
一定要用https啦...
作者: aidansky0989 (alta)   2020-05-20 12:48:00
笑死
作者: jobintan (Robin Artemstein)   2020-05-20 12:49:00
沒錢的用Let's encrypt應付先。不過如果用來賺錢的話,還是想法子籌錢買EV SSL唄。
作者: king22649   2020-05-20 12:51:00
他有https版本
作者: jobintan (Robin Artemstein)   2020-05-20 12:51:00
不然就用shopline這種現成的電商平臺。
作者: king22649   2020-05-20 12:53:00
憑證是有效的~ 但圖片沒https
作者: aleelyle (lyle)   2020-05-20 12:56:00
看出多少錢
作者: guanting886 (Guanting)   2020-05-20 13:11:00
https://certbot.eff.org就算不用 certbot 上 CloudFlare 也可以走 httpshttps://www.cloudflare.com/zh-tw/ssl/SSL 憑證內容點鎖頭應該都會顯示內容
作者: king22649   2020-05-20 13:15:00
chrome 左上 + console debug 就知道大概問題在哪了 很閒可以那工具掃一下 我猜有其他漏洞
作者: guanting886 (Guanting)   2020-05-20 13:16:00
但真有問題,例如:過期、CT有錯、電腦缺根憑證之類的瀏覽器第一時間會擋下不給你連線
作者: king22649   2020-05-20 13:18:00
free https 用traefik reverse proxy + letsencrypt就ok了 traefik docker支援不錯 不過不知道有沒有漏洞 畢竟接出docker.sock給traefik用 感覺毛毛der
作者: superpandal   2020-05-20 13:46:00
可以 咚咚咚
作者: philip80220 (花)   2020-05-20 14:09:00
星聚點的線上刷卡付費也不是https…
作者: leo5916267 (小葉)   2020-05-20 14:31:00
應該沒差吧?金流那塊有就好了
作者: pig0038 (顆顆)   2020-05-20 15:39:00
沒全站HTTPS不會有被網域綁架,導向非官方金流頁面的疑慮嗎?
作者: max9527 (max9527)   2020-05-20 16:21:00
沒用被駭客看到就等於自家大門敞開
作者: neo5277 (I am an agent of chaos)   2020-05-20 16:33:00
有人想裸奔,是他的自由
作者: guanting886 (Guanting)   2020-05-20 16:58:00
他這個網站有 HTTPS 但是沒有 Force SSL有人說網站沒有 SSL 金流有就好 沒差吧那麼你的網站在特定的網路環境下 很有可能會遇上兩個問題例如:你的帳號密碼會因為連線過程未使用加密 HTTP封包會被攔截 有心人可以從裡面得到 Form Data 來知道你帳號密碼有些系統會因為安全強度要求 會在送出前做一定程度自製加密or混淆 但這種狀況很少見 大部分的系統不會做處理另一種情況是 封包會帶有 cookie有心人只要把 session id 抽出來就可以代替該使用者進行登入通常有些安全係數做比較高的 會去檢查IP來源跟過往、地區 或是 User Agent 不同 如果不同 就要求重新登入或做更進階的驗證程序https://i.imgur.com/nwXYofO.jpg所以 你覺得全站有沒有必要SSL 要 尤其是你有使用者登入機制的那類平台應該要有不過原文的網站其實是有SSL的 只是沒有導過去原PO可以去反應一下 給個建議或許也不錯這家牌子我喝過XD 但是沒空寫這個反應
作者: zased (我只是上PTT查資料)   2020-05-20 17:48:00
這很簡單:1.憑證沒有問題,是被認可的憑證 2.僅是沒有開啟HSTS開啟HSTS,那個警告就會消失了
作者: bill0205 (善良的小孩沒人愛)   2020-05-20 18:51:00
有無https只差在傳送資料過程中有沒有被加密 不過沒有https還是不會想用
作者: lovez04wj06 (車前草)   2020-05-20 23:13:00
不走SSL,不用HTTPS哪間金流會讓你用???只是不會全站都用,但一定都會有的
作者: x000032001 (版廢了該走了)   2020-05-21 00:04:00
都2020年了還有人不是預設https阿
作者: sppmg (sppmg)   2020-05-21 00:12:00
借問,經濟部網頁 https://www.ipas.org.tw/ 為什麼 fx 無法驗證但 chrome 可以?
作者: superpandal   2020-05-21 04:23:00
可以阿 作法比較不一樣而已 嘻嘻嘻 高估https了
作者: mathrew (Joey)   2020-05-21 06:35:00
連我們公司都走 https 了,你電商還不走 https
作者: b85040312 (萬年newman)   2020-05-21 06:50:00
不走 https 是要被看光嗎
作者: ted1231 (Bear Li)   2020-05-21 07:57:00
.....啊有免費的憑證服務 你為何不用呢?
作者: king22649   2020-05-21 13:27:00
不走https有些串接可能不能用
作者: SlimeEditor (菜瓜布)   2020-05-21 14:30:00
經濟部網頁那個 現在只留3個cipher suite 我猜是firefox都不支援的關係 導致無法建立連線
作者: wahahahaaa (hah)   2020-05-21 17:03:00
去提醒他一下拉
作者: kingofsdtw (不能閒下來!!)   2020-05-21 19:58:00
土匪綁架user買cerdigrst不好嗎?
作者: pizzahut (...)   2020-05-21 23:50:00
經濟部網頁 第二代GCA憑證 火狐沒有要自行下載吧剛測試了一下,重裝憑證不行,當我沒有說,拍謝@@
作者: aldy120 (立即)   2020-05-22 00:18:00
不安全的警示是因為 mixed content ,而不是因為沒有用 https
作者: guanting886 (Guanting)   2020-05-22 00:24:00
早期瀏覽器只要有抓到網頁有login form之類的東西會自動提示這個網頁不安全 並不是mixed content 甚至可以說在很早期的IE就實作跳轉上現在是照著https://developer.mozilla.org/zh-TW/docs/Web/Security/Mixed_content規格不過裝 SSL 沒什麼成本 而且還能運用伺服器自帶的 HTTP2 模組 提供 HTTPS 連線真的會比較好只有少數為了高併發或逼主機CPU使用量到極限會優先使用HTTP 不使用HTTPS^^ 高並發
作者: mrji3g4xjp6 (sunnydayvic)   2020-05-29 07:10:00
免費的撐著用 我司就是

Links booklink

Contact Us: admin [ a t ] ucptt.com