- 由于图片是被动内容,从图片攻击造成的影响较小,可以不处理,坏处就是 https 标志由绿色变成白色。 V2EX 目前好像就是这种策略。
- 后台下载图片到自己的服务器,然后替换成下载后的图片,可能的坏处是图片版权(?)。知乎目前好像就是这种策略。
- 图片代理,比如对于请求: https://abc.com/image?src=http://example.com/a.png 这样的形式,响应 http://example.com/a.png , nginx 好像就可以做到。
1
naver1 Jan 1, 2016
个人觉得 3 比较好,简单方便。但是 2 还可以防止外链图片失效。。。
|
2
FrankFang128 Jan 1, 2016
JavaScript: replace http with https
简单粗暴 |
3
kslr Jan 1, 2016
这三种还要看业务敢不敢这么做
|
4
plantain OP @FrankFang128 我刚才试了,如果原站不支持 https ,替换后是获取不到图片的。
|
5
FrankFang128 Jan 1, 2016
@plantain 获取不到就获取不到嘛……本来就是不安全的内容
|
6
jasontse Jan 1, 2016 via iPad
3 是个漏洞不考虑
|
7
v1024 Jan 1, 2016 via iPhone
2 楼真逗……
|