«У нас редирект с HTTP на HTTPS». Есть клиенты, для которых этого мало

Habr ·

Мы закрывали замечание аудитора: часть внутреннего сервиса отвечала по HTTP. Поставили редирект на HTTPS, показали, что по http:// теперь приходит 301 , замечание сняли. Через несколько недель я вернулся к этому же сервису с другой задачей и посмотрел на редирект внимательнее. Запрос, который получает 301 , - это полноценный HTTP-запрос. Он уже ушёл. В нём был путь, параметры и заголовок Cookie . Редирект не отменяет запрос. Он отвечает на него. Дальше я полез проверять, кто вообще в наше время попадает на этот редирект, - и картина оказалась интереснее, чем я думал. Читать далее

Мы закрывали замечание аудитора: часть внутреннего сервиса отвечала по HTTP. Поставили редирект на HTTPS, показали, что по http:// теперь приходит 301 , замечание сняли. Через несколько недель я вернулся к этому же сервису с другой задачей и посмотрел на редирект внимательнее. Запрос, который получает 301 , - это полноценный HTTP-запрос. Он уже ушёл. В нём был путь, параметры и заголовок Cookie . Редирект не отменяет запрос. Он отвечает на него. Дальше я полез проверять, кто вообще в наше время попадает на этот редирект, - и картина оказалась интереснее, чем я думал. Читать далее

Источник: Habr