我正在帮助测试一个接受用户名和密码的 .NET 应用程序。该应用程序通过 SSL 运行,并通过 iframe 托管在同样使用 SSL 设置的页面上(因此用户可以在父页面上看到 https 并对输入信息充满信心)。
因此,需要明确的是,有一个页面https://www.mydomain.com/mypage.aspx,并且在该页面内,有一个 iframe 引用与https://www 同一服务器上的 .NET 应用程序。 mydomain.com/apps/myapp.aspx
当用户提交页面时,我正在通过 Filezilla 浏览器插件“Live HTTP Headers”查看标题。令我沮丧的是,表单数据(包括用户名和密码)以明文形式显示在标题的 POST 部分。
我的结论是信息没有被加密。那是对的吗?如果是这样,最好的解决方案是什么?