回答 HTTPSがデフォルトのプロトコルではないのはなぜですか? 多くのサイトでは、これらすべてがtrueであるため、まだHTTPSではなくクリアHTTPを使用していると述べています。
ただし、2014年4月の時点で、IE/XPと残りのWindowsの拡張サポートXPは終了しています。これは、IE/XPに欠陥があり、Microsoftが修正しないことを意味します。悪意のある俳優は、これらの欠陥の1つに起因するゼロデイ脆弱性を悪用して不要なソフトウェアをインストールする可能性があり、次の2つの方法のいずれかでHTTPSの機密保持の目的を無効にします。
安全なページをIE/XPユーザーに提供し続けることを試みるかどうかを決定する際に、ウェブサイトのオペレーターが考慮すべき要素は何ですか?安全なサイトでIE/XPに対応またはブロックすることについて、2015年の第1四半期の時点で圧倒的な議論はありますか?
番号!
IEまたはWindows XPからのHTTPS接続であっても、通常のユーザーや熟練したユーザーによって保護されているとは見なされません。 Microsoftがサポート期限を発表する前。
したがって、私はWebサーバーアーキテクトに2ステップのアプローチを提案します。
リファラーを検出し、それがIE任意のバージョンまたはXP任意のバージョン)の場合、コンピューティングから接続していることを識別したことを示すWebページにクライアントをリダイレクトします安全ではないとして知られている環境。彼のコンピュータと選択したソフトウェアのレベルで発生する可能性のある彼の接続に対するスパイに対して責任を負うことができないことを明確に主張します。
関係するリスクを受け入れ、表示される可能性のある悪名高い小さなロックでも、サーバーのURLがhttps://
で始まっていても、またあなたがインストールした高品質の証明書でも、安全でない接続を続行したいかどうか彼に尋ねますウェブサーバー。ユーザーからの明示的な同意に基づいて、HTTPS経由でユーザーをWebサーバーのコアにリダイレクトします。意見が一致しないときは、彼が良い選択をしたことを祝福し、完全に信頼できる環境の中ですぐに会えることを望んでいます。
これは、お客様に情報を伝える正しいコミュニケーションであり、同時にブレインストームを行い、いつかセキュリティを向上させる機会を提供します:)。
Windows XPは(Microsoftから延長サポートを購入した組織を除いて)サポートされなくなったため、ほとんどのサイトではサポートを停止するのが妥当であることをお勧めします。
ただし、これを比較検討する場合、実際にはサイトごとの考慮事項です。主な要因は次のとおりです。
基本的にダニエル・アズエロスにはかなり確かな答えがありますが、私はそれについて少し拡張したいと思います。
XPのIEは、多くの理由から明らかに良いアイデアではありませんが、何よりもまず、誰かがIE6をXP SP3に持つことができない限り、ウィンドウの外にあるものと、XPは、そもそも公に信頼された証明書を使用してHTTPSすることはできません。公的に信頼されたCAはSHA2(SHA-256、 SHA-384またはSHA-512)はしばらくの間、XPのSP3でのみ動作します。
要するに:
だからあなたは何ができますか: