[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[connect24h:4120] Re: SSLで暗号化されない部分は?



こんにちは、国分です。

> 素朴な疑問なんですが、
> ウエブをSSL化したときの
> https://hoge.co.jp/aaa/bbb.cgi?c=d&e=f
> このURLでリクエストを送ったとき、平文で送られるのは
>  hoge.co.jp(FQDN) だけと認識していいのでしょうか。

httpsページに含まれている、httpページへのリンクを辿るときに、
HTTPリクエストのReferer 部分に、
httpsページのURLが含まれることがあります。
これは当然、平文で流れます。

ユーザのブラウザのバージョンによるかと思いますが、
Netscape Communicator 4.7.8 で試したところ、
漏れているのを確認できました。


# あとは、URL欄の文字列を後ろから覗き見られるとか、
# ブラウザのキャッシュに残るとか、気をつける点はいくつかありますが、
# それはまた別のお話ということで。

--
// Yutaka Kokubu <bun@xxxxxxxxxx>