一个经典的愚蠢做法是通过查询字符串 ala 上的 GET 传递一些与安全相关的信息:
http://foo?SecretFilterUsedForSecurity=username
...任何雅虎都可以使用 Fiddler 或类似的东西来看看发生了什么......
但是,通过 POST 将此信息传递到应用服务器(运行 SSL)有多安全?Fiddler 网站上的这个链接似乎表明可以解密 HTTPS 流量:
http://fiddler2.com/documentation/Configure-Fiddler/Tasks/DecryptHTTPS
如果目标是确保客户端无法捕获/读取您不希望他们获取的信息,那么这是否同样愚蠢?好像是这样。
谢谢。