Я був досить паранояльним щодо того, щоб навчитися "правильно робити безпеку" для цього сайту, який я будую (перший нетривіальний сайт, який я створив), і помітив щось, що мене турбує: SSL.
Я прочитав безліч потоків безпеки тут, у StackOverflow та інших місцях, про які йде мова про відновлення ідентифікаторів сеансу після n використання та про те, як ваші паролі потрібно солити, хешировать та ніколи не зберігати у простому тексті. Я багато читав про те, як виявити, коли сеанс був викрадений, відстежуючи IP-адреси, користувацькі агенти та використовуючи файли cookie відстеження.
Я не розумію, що це має значення, коли веб-сайт входить у систему через звичайний HTTP POST та надсилає ваш пароль через провід у простому тексті?
Я розумію, що всі інші перераховані нами методи потрібні для зменшення загальної експозиції, і, можливо, є деякі сайти, які так чи інакше не потребують такої безпеки, але я думаю, що я прошу:
- Коли це нормально не турбуватися з SSL?
Такі сайти, як Gmail, ваш банк та LinkedIn, я можу помітити, що є причина використовувати SSL, але те, що добре, що такі сайти, як Facebook та reddit, не турбують (пекло, PlentyOfFish навіть зберігає ваш пароль у простому тексті та навіть надсилає електронні листи) вам щотижня як нагадування!?!)?
Наскільки я повинен бути переконаним, що програма SSL налаштована (тим більше, що я починаю з спільного хоста, і я коштую досить дешево)? На моєму веб-сайті не зберігається особливо особиста інформація, якщо це допоможе. Якщо сайт стане успішним, я серйозно погляну на плату за додаткову безпеку.