• ベストアンサー
※ ChatGPTを利用し、要約された質問です(原文:非SSLサイトへのSSLの導入)

非SSLサイトへのSSLの導入

このQ&Aのポイント
  • 非SSLサイトにSSLを導入する方法と注意点
  • SSLの追加導入に関する作業量の見積もりと経験者のヒント
  • 非SSLサイトをSSL対応させる際のポイントと陥りやすい間違い

質問者が選んだベストアンサー

  • ベストアンサー
  • witchking
  • ベストアンサー率42% (6/14)
回答No.1

>・SSLに対応させるページを別なディレクトリに移動させるなどの対処が必要なのかどうか これは必要ではありません。Webサーバの設定でhttpとhttpsで同じディレクトリ、ファイルにアクセスする様にできます。 ただし、それはhttpでアクセスしても普通に動くという事ですから、既に運用されているサイトの場合、たとえば検索エンジンなどでSSL化されていない古いログインURLを見つけてアクセスしてくる人がいたりする可能性があります。あるいはタイプミスとか。 そういう意味ではディレクトリを分け、そのディレクトリをSSL経由でしかアクセスできない様にする(Apacheの場合、SSLRequireSSLでできますね)というのはメリットがあります。 しかし、スクリプト側でもURLを判断してSSL経由で無かったら弾くみたいな処理ができるでしょうから、やっぱりいらないっぽいです。 私は別ディレクトリに置くみたいな事はお勧めしません。しなくてもなんとかなる以上は。 >・SSL対応ページを他のディレクトリに移動させなければいけない場合、「非ログインでもアクセスできるが、ログインしていると表示が変わるページ」は両方のディレクトリに持たなければならないのか。 両方に置いた方が無難な気がしますが、片方のディレクトリにはwrapper的なものを置いてやる、という方法もあります。片方にアクセスがあると、もう片方のディレクトリに置いてあるスクリプトを読みに行くとか。 >・その他Tipsや陥りやすい間違い ・Cookieにsecure属性をつけとくとSSLで暗号化されてないサイトにはCookieを送らなくなったりします。 ・データを受け取るスクリプトだけでなく、データを送るフォームもきっちりSSL化してください。フォームが途中で改竄されて送られるのを防げます。

wakame0729
質問者

お礼

素晴らしい、欲しかった答えそのものです。非常に参考になりました。作業量の見積もりも立ちますし、あとは自分で調べられそうです。ありがとうございました。

関連するQ&A