Dicen que el inicio de sesión está muy bien cifrado.
Eso es no es suficiente . No importa si el formulario de inicio de sesión se envía a un destino HTTPS si la página en la que se muestra el formulario de inicio de sesión no está encriptada.
Esto es realmente explicado en la propia documentación de Mozilla .
Creo que esto es lo que están viendo:
- El formulario de inicio de sesión se muestra en un sitio HTTP
- El botón de enviar formulario de inicio de sesión va a un sitio HTTPS
Esto es lo que se requiere para estar seguro:
- El formulario de inicio de sesión se muestra en un HTTP S sitio
- El botón de enviar formulario de inicio de sesión va a un sitio HTTPS
Otra posibilidad es que han incrustado un iframe HTTPS dentro de un documento HTTP, que se encuentra con problemas similares.
¿Por qué? Debido a que el formulario de inicio de sesión no está seguro, no hay nada que impida que un atacante modifique dicho formulario. Esto significa que pueden cambio el formulario y hágalo enviar a un sitio que no sea HTTPS, o incluso a otro sitio web por completo! También podrían inyectar un script que capture sus pulsaciones de teclas y las envíe a un sitio controlado por un atacante antes de que incluso envíe el inicio de sesión.
Después de esto, Firefox mostrará una advertencia si el formulario de inicio de sesión se detecta en un sitio que no es HTTPS, sin importar lo que envíe. a .
Este es un problema muy común y muchos operadores de sitios (incluidos los sitios que se espera que sean muy seguros, por ejemplo, los bancos) no parecen estar al tanto (o simplemente no les importa). Troy Hunt tiene algunas publicaciones de blog excelentes que exploran este tema, que data de hace cinco años . Y por supuesto que es sigue siendo un problema común hoy .