偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

HTTP嚴格傳輸安全協(xié)議成互聯(lián)網(wǎng)標準

安全
HTTP嚴格傳輸安全協(xié)議(HSTS,Strict Transport Security)允許網(wǎng)站只接受通過HTTPS(安全HTTP)的連接,該協(xié)議的目的是防止黑客迫使用戶通過HTTP連接或者濫用HTTPS部署中的錯誤來破壞內(nèi)容完整性。

一種能夠幫助HTTPS網(wǎng)站更好地抵御各種類型攻擊的Web安全政策機制已經(jīng)作為互聯(lián)網(wǎng)標準被批準和發(fā)布,但除了一些高知名度的網(wǎng)站的支持外,其他網(wǎng)站的部署率仍然很低。

HTTP嚴格傳輸安全協(xié)議(HSTS,Strict Transport Security)允許網(wǎng)站只接受通過HTTPS(安全HTTP)的連接,該協(xié)議的目的是防止黑客迫使用戶通過HTTP連接或者濫用HTTPS部署中的錯誤來破壞內(nèi)容完整性。

負責(zé)開發(fā)和推廣互聯(lián)網(wǎng)標準的互聯(lián)網(wǎng)工程任務(wù)組(IETF)近日發(fā)布了HSTS規(guī)范作為正式標準文件RFC 6797。IETF的網(wǎng)絡(luò)安全工作組自2010以來一直在研究該協(xié)議,該協(xié)議最初由Paypal的Jeff Hodges、卡內(nèi)基梅隆大學(xué)的Collin Jackson和谷歌的Adam Barth作為草案提交。

HSTS防止所謂的混合內(nèi)容問題影響HTTPS網(wǎng)站的安全性和完整性。當被嵌入到HTTPS網(wǎng)站腳本或者其他資源從第三方地點通過不安全連接加載時,就會出現(xiàn)混合內(nèi)容問題,這可能是開發(fā)錯誤或者是故意的。

當瀏覽器加載不安全資源時,它會通過普通的HTTP發(fā)出請求,也可能會一起發(fā)送用戶的會話cookie。攻擊者可以使用網(wǎng)絡(luò)嗅探技術(shù)來攔截這個請求,然后使用用戶的cookie來攻擊用戶的賬戶。

HSTS機制還可以抵御中間人攻擊,在這種攻擊中,攻擊者試圖攔截用戶到網(wǎng)站的連接,強制用戶的瀏覽器訪問該網(wǎng)站的HTTP版本,而不是HTTPS版本。這項技術(shù)被稱為HTTPS或者SSL分離,并有很多工具可以自動執(zhí)行。

當瀏覽器通過HTTPS連接到支持HSTS的網(wǎng)站時,該網(wǎng)站的嚴格傳輸安全協(xié)議將被保存(在指定的一段時間內(nèi))。從這個時候起,只要緩存的政策沒有過期,瀏覽器都會拒絕啟動與該網(wǎng)站的不安全連接。

HSTS政策通過HTTP響應(yīng)表頭域(被稱為Strict-Transport-Security)來傳輸,相同的表頭也可以用于更新政策。

安全公司Qualys工程主管Ivan Ristic表示,HSTS對于SSL來說是一件極好的事情,因為在它修復(fù)了18年前該協(xié)議最初設(shè)計時存在的一些錯誤,并且,它還根據(jù)web瀏覽器運行方式的改變而做出了調(diào)整。

例如,依賴于證書警告是一個大錯誤,因為用戶養(yǎng)成了忽視和覆蓋它們的習(xí)慣。在大多數(shù)情況下,這不是一個大問題,但即使是1%的情況,這也是危險的。

HSTS不依賴于證書警告。如果在HTTPS部署中檢測到問題,瀏覽器會簡單地拒絕連接,不會為用戶提供機會來覆蓋這個決定。

即使對于啟用HSTS的網(wǎng)站,仍然存在很小的攻擊機會,例如,當瀏覽器第一次訪問網(wǎng)站,而沒有為其保存HSTS政策時。在這種情況下,攻擊者可以阻止它到達HTTPS版本的網(wǎng)站,而強迫使用HTTP連接。

為了解決這個問題,Chrome和Firefox等瀏覽器具有預(yù)加載流行網(wǎng)站列表,在默認情況下,這些網(wǎng)站將會強制執(zhí)行HSTS。

根據(jù)SSL Pulse(監(jiān)測世界上訪問量最大網(wǎng)站的HTTPS部署情況的項目)像是,在前18萬啟用HTTPS的網(wǎng)站中,只有1700支持HSTS。

Ristic表示,出了整體HSTS部署率偏低外,一些網(wǎng)站仍然在支持存在執(zhí)行問題的功能。

例如,一些只為HSTS政策指定很短的有效期(也被稱為生存時間)。如果要確保HSTS的有效性,有效期至少應(yīng)該要幾天,如果無法達到幾個月的話。

Ristic不認為HSTS成為正式互聯(lián)網(wǎng)標準的事實一定能夠推動部署率。網(wǎng)站經(jīng)營者一直都很樂觀,部署任何適用于他們的協(xié)議,而不管協(xié)議是否是標準。

“我認為HSTS的最大問題是教育,”Ristic表示,“人們需要了解到它的存在。”

目前支持HSTS的流行網(wǎng)站包括Paypal、Twitter和各種谷歌服務(wù)。Facebook正在為其網(wǎng)站部署始終開啟的HTTPS,但仍然不支持HSTS。

責(zé)任編輯:藍雨淚 來源: 網(wǎng)界網(wǎng)
相關(guān)推薦

2011-05-20 11:24:30

手機上網(wǎng)安全

2011-08-19 11:33:32

2023-09-07 11:36:30

網(wǎng)絡(luò)協(xié)議互聯(lián)網(wǎng)

2022-07-07 18:03:15

網(wǎng)絡(luò)協(xié)議網(wǎng)絡(luò)通信

2015-01-27 09:11:44

2023-10-08 08:22:33

2013-02-05 16:34:36

谷歌國際互聯(lián)網(wǎng)安全日

2014-10-11 09:16:59

互聯(lián)網(wǎng)協(xié)議

2023-12-06 09:37:14

接口協(xié)議物聯(lián)網(wǎng)

2021-11-01 09:54:45

互聯(lián)網(wǎng)安全協(xié)議IPSec網(wǎng)絡(luò)協(xié)議

2013-02-27 16:45:43

網(wǎng)絡(luò)傳輸介質(zhì)局域網(wǎng)絡(luò)傳輸同軸電纜

2015-06-24 15:35:54

2013-04-12 13:29:54

互聯(lián)網(wǎng)安全

2022-02-15 17:01:50

工信部工業(yè)互聯(lián)網(wǎng)標準

2020-09-23 11:29:01

工業(yè)互聯(lián)網(wǎng)標準

2017-06-05 08:18:32

MySQL互聯(lián)網(wǎng)標準

2011-06-16 11:01:43

中國互聯(lián)網(wǎng)互聯(lián)網(wǎng)服務(wù)互聯(lián)網(wǎng)

2009-10-15 09:30:17

互聯(lián)網(wǎng)創(chuàng)始人

2020-04-13 09:43:20

安全工業(yè)互聯(lián)網(wǎng)基礎(chǔ)設(shè)施

2022-05-12 12:03:02

衛(wèi)星互聯(lián)網(wǎng)安全
點贊
收藏

51CTO技術(shù)棧公眾號