以下.htpasswd .htaccessloginSSL是否受到保护?

我有一个使用.htpasswd / .htaccess HTTP身份validation保护的目录。 在目录的.htaccess文件中,我有这个:

SSLRequireSSL <Files .htaccess> order allow,deny deny from all </Files> AuthUserFile /var/www/xyz/.htpasswd AuthName "Restricted Area" AuthType Basic Require valid-user 

当我到受保护的目录中的一个页面时,我被迫按照我所希望的SSLRequireSSL指令https。 这意味着,在我对login凭据提出质疑的时候,浏览器(Firefox)地址始终以HTTPS://开头。 这很好,但是直到我input证书并进入受保护的目录中的页面之后,SSL指示挂锁符号才出现。

我担心这可能意味着我input的密码以某种方式在SSL连接形成之前发送,因此以纯文本而不是SSL编码传递。

这是一个有效的关注吗? 谢谢。

不,所有的都应该是SSLencryption的。 如果您使用的是不受信任的证书,则可以观察到证书信任警告出现在login提示符之前。

如果在未encryption的频道上,提示input凭证的初始401响应是403 。 由于SSLRequireSSL已经到位,您绝对安全。