Сканирование на соответствие PCI завершилось неудачно из-за того, что веб-сервер использует обычную аутентификацию без HTTPS

Мы внедряем соответствие PCI на нашем веб-сайте, когда при сканировании соответствия нашего веб-сайта PCI мы получаем следующую ошибку

ТКП 80

Описание: Веб-сервер использует обычную аутентификацию без HTTPS

Краткий обзор: удаленный веб-сервер передает учетные данные открытым текстом.

Воздействие. Удаленный веб-сервер содержит веб-страницы, защищенные «базовой» аутентификацией по простому тексту.

Злоумышленник, перехватывая трафик, может получить логины и пароли действительных пользователей.

Полученные данные. Следующие веб-страницы используют обычную аутентификацию по незашифрованному каналу:

/test:/ realm="www.abc.com"

Решение. Убедитесь, что HTTP-аутентификация передается через HTTPS.

Фактор риска: средний/ Базовая оценка CVSS2: 4,0

Вопрос: я не знаю, как решить эту проблему. мой веб-сайт уже работает на HTTPS, а базовая аутентификация уже отключена в IIS, но все еще возникает эта проблема.


person Sher Azam    schedule 27.02.2014    source источник


Ответы (1)


Переход по URL-адресу http://www.abc.com/test приводит к запросу с базовой HTTP-аутентификацией. .

Вам нужно удалить это, чтобы ошибка была устранена.

person William Lawn Stewart    schedule 27.02.2014
comment
на моем хостинге был виртуальный каталог, которого на самом деле не было, и я просто удалил его с сервера. что еще мне нужно сделать? - person Sher Azam; 27.02.2014
comment
Либо отключите обычную проверку подлинности (см. technet.microsoft. com/en-us/library/cc772009(v=ws.10).aspx) или получить SSL-сертификат для сервера - person Wolfwyrd; 27.02.2014