La page n'étant pas authentifiée*, tu ne sais pas si une fois sur deux l'action du formulaire ne se transforme pas en pirate.example.com/.
Si tu sais que des données en claire peuvent être interceptées, tu devrais aussi savoir qu'elles peuvent être modifiées (donc le formulaire peut l'être).
Donc sauf si tu vérifies le paramètre action du formulaire à chaque fois que tu envois un formulaire, le formulaire lui même DOIT avoir été envoyé via SSL.
SSL ça chiffre, mais ça sert aussi à identifier/authentifier, sinon ça sert à rien.
[^] # Re: Chez Orange
Posté par __o . En réponse au journal Des paiements non sécurisés ?. Évalué à 10.
Si tu sais que des données en claire peuvent être interceptées, tu devrais aussi savoir qu'elles peuvent être modifiées (donc le formulaire peut l'être).
Donc sauf si tu vérifies le paramètre action du formulaire à chaque fois que tu envois un formulaire, le formulaire lui même DOIT avoir été envoyé via SSL.
SSL ça chiffre, mais ça sert aussi à identifier/authentifier, sinon ça sert à rien.