java - 通过 SSL 以明文形式发送登录信息?

标签 java eclipse ssl authentication zap

我在使用 OWASP ZAP(一种用于本地浏览器流量嗅探的代理)启用和禁用 SSL 的情况下测试我的网站,并注意到我的登录信息是通过 HTTPS 和 HTTP 以明文形式发送的。有办法避免这种情况吗?

我使用 Tomcat 8 和 Eclipse Mars 作为编写网站的 Java IDE。 (下图,因为我没有足够的代表来正确提交) https://s3.amazonaws.com/f.cl.ly/items/1N0h1l0K12470p2K123s/Image%202015-04-02%20at%202.52.00%20AM.png

最佳答案

您误解了您所看到的内容——或者更准确地说,您没有考虑到您所看到的内容的含义。

根据定义,它是通过 HTTPS 发送的,而不是以明文形式发送的。

OWASP ZAP 是错误的观察工具,因为它被设计为能够在中间破解 SSL 连接,以进行观察……但是这种中间人方法不能完成without your complicity .

一个更合适的工具来查看您的流量确实不是明文形式的是数据包嗅探器,例如 wireshark ,其中 HTTP 和 HTTPS 之间的区别将是显而易见的。

关于java - 通过 SSL 以明文形式发送登录信息?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/29403762/

相关文章:

java - Excel 在生成的 CSV 文件中未正确显示欧元符号

java - 如何清除/刷新 EclipseLink 中的缓存

java - ANDROID AsyncTask错误

java - 调试 JUnit 内部结构

java - 具有挑战性的 Java/Groovy 日期操作

java - Android 通过 onTouch 像书一样改变 Activity

android - 当发生 Broadcastreceiver 超时时,调试器在调试期间断开连接

security - 服务器如何在多人游戏中验证客户端?

ruby - 排除不适用于 Rack::SSL

security - 通过 TLS 对参数和内容进行哈希验证的优势