SSL stellt zuerst eine Verbindung zum Host her, sodass der Hostname und die Portnummer als Klartext übertragen werden. Wenn der Host antwortet und die Herausforderung erfolgreich ist, verschlüsselt der Client die HTTP-Anforderung mit der tatsächlichen URL (dh nach dem dritten Schrägstrich) und sendet sie an den Server.
Es gibt verschiedene Möglichkeiten, diese Sicherheit zu verletzen.
Es ist möglich, einen Proxy so zu konfigurieren, dass er als "Mann in der Mitte" fungiert. Grundsätzlich sendet der Browser die Anforderung, eine Verbindung zum realen Server herzustellen, an den Proxy. Wenn der Proxy auf diese Weise konfiguriert ist, stellt er über SSL eine Verbindung zum realen Server her, der Browser kommuniziert jedoch weiterhin mit dem Proxy. Wenn ein Angreifer also Zugriff auf den Proxy erhalten kann, kann er alle Daten, die durch den Proxy fließen, im Klartext sehen.
Ihre Anfragen werden auch im Browserverlauf angezeigt. Benutzer könnten versucht sein, die Site mit einem Lesezeichen zu versehen. Einige Benutzer haben Lesezeichen-Synchronisierungstools installiert, sodass das Kennwort möglicherweise auf deli.ci.us oder einem anderen Ort landet.
Schließlich hat möglicherweise jemand Ihren Computer gehackt und einen Tastaturlogger oder einen Bildschirmschaber installiert (und viele Viren vom Typ Trojanisches Pferd tun dies). Da das Kennwort direkt auf dem Bildschirm angezeigt wird (im Gegensatz zu "*" in einem Kennwortdialog), ist dies eine weitere Sicherheitslücke.
Fazit: Wenn es um Sicherheit geht, verlassen Sie sich immer auf den ausgetretenen Pfad. Es gibt einfach zu viel, das Sie nicht wissen, an das Sie nicht denken und das Ihnen den Hals brechen wird.