《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > HTTP嚴格傳輸安全協(xié)議成互聯(lián)網(wǎng)標準

HTTP嚴格傳輸安全協(xié)議成互聯(lián)網(wǎng)標準

2012-11-23
來源:來源:網(wǎng)界網(wǎng)

一種能夠幫助HTTPS網(wǎng)站更好地抵御各種類型攻擊的Web安全政策機制已經(jīng)作為互聯(lián)網(wǎng)標準被批準和發(fā)布,但除了一些高知名度的網(wǎng)站的支持外,其他網(wǎng)站的部署率仍然很低。

HTTP嚴格傳輸安全協(xié)議(HSTS,Strict Transport Security)允許網(wǎng)站只接受通過HTTPS(安全HTTP)的連接,該協(xié)議的目的是防止黑客迫使用戶通過HTTP連接或者濫用HTTPS部署中的錯誤來破壞內(nèi)容完整性。
負責開發(fā)和推廣互聯(lián)網(wǎng)標準的互聯(lián)網(wǎng)工程任務(wù)組(IETF)近日發(fā)布了HSTS規(guī)范作為正式標準文件RFC 6797。IETF的網(wǎng)絡(luò)安全工作組自2010以來一直在研究該協(xié)議,該協(xié)議最初由Paypal的Jeff Hodges、卡內(nèi)基梅隆大學的Collin Jackson和谷歌的Adam Barth作為草案提交。
HSTS防止所謂的混合內(nèi)容問題影響HTTPS網(wǎng)站的安全性和完整性。當被嵌入到HTTPS網(wǎng)站腳本或者其他資源從第三方地點通過不安全連接加載時,就會出現(xiàn)混合內(nèi)容問題,這可能是開發(fā)錯誤或者是故意的。
當瀏覽器加載不安全資源時,它會通過普通的HTTP發(fā)出請求,也可能會一起發(fā)送用戶的會話cookie。攻擊者可以使用網(wǎng)絡(luò)嗅探技術(shù)來攔截這個請求,然后使用用戶的cookie來攻擊用戶的賬戶。
HSTS機制還可以抵御中間人攻擊,在這種攻擊中,攻擊者試圖攔截用戶到網(wǎng)站的連接,強制用戶的瀏覽器訪問該網(wǎng)站的HTTP版本,而不是HTTPS版本。這項技術(shù)被稱為HTTPS或者SSL分離,并有很多工具可以自動執(zhí)行。
當瀏覽器通過HTTPS連接到支持HSTS的網(wǎng)站時,該網(wǎng)站的嚴格傳輸安全協(xié)議將被保存(在指定的一段時間內(nèi))。從這個時候起,只要緩存的政策沒有過期,瀏覽器都會拒絕啟動與該網(wǎng)站的不安全連接。
HSTS政策通過HTTP響應(yīng)表頭域(被稱為Strict-Transport-Security)來傳輸,相同的表頭也可以用于更新政策。
安全公司Qualys工程主管Ivan Ristic表示,HSTS對于SSL來說是一件極好的事情,因為在它修復(fù)了18年前該協(xié)議最初設(shè)計時存在的一些錯誤,并且,它還根據(jù)web瀏覽器運行方式的改變而做出了調(diào)整。
例如,依賴于證書警告是一個大錯誤,因為用戶養(yǎng)成了忽視和覆蓋它們的習慣。在大多數(shù)情況下,這不是一個大問題,但即使是1%的情況,這也是危險的。
HSTS不依賴于證書警告。如果在HTTPS部署中檢測到問題,瀏覽器會簡單地拒絕連接,不會為用戶提供機會來覆蓋這個決定。
即使對于啟用HSTS的網(wǎng)站,仍然存在很小的攻擊機會,例如,當瀏覽器第一次訪問網(wǎng)站,而沒有為其保存HSTS政策時。在這種情況下,攻擊者可以阻止它到達HTTPS版本的網(wǎng)站,而強迫使用HTTP連接。
為了解決這個問題,Chrome和Firefox等瀏覽器具有預(yù)加載流行網(wǎng)站列表,在默認情況下,這些網(wǎng)站將會強制執(zhí)行HSTS。
根據(jù)SSL Pulse(監(jiān)測世界上訪問量最大網(wǎng)站的HTTPS部署情況的項目)像是,在前18萬啟用HTTPS的網(wǎng)站中,只有1700支持HSTS。
Ristic表示,出了整體HSTS部署率偏低外,一些網(wǎng)站仍然在支持存在執(zhí)行問題的功能。
例如,一些只為HSTS政策指定很短的有效期(也被稱為生存時間)。如果要確保HSTS的有效性,有效期至少應(yīng)該要幾天,如果無法達到幾個月的話。
Ristic不認為HSTS成為正式互聯(lián)網(wǎng)標準的事實一定能夠推動部署率。網(wǎng)站經(jīng)營者一直都很樂觀,部署任何適用于他們的協(xié)議,而不管協(xié)議是否是標準。
“我認為HSTS的最大問題是教育,”Ristic表示,“人們需要了解到它的存在。”
目前支持HSTS的流行網(wǎng)站包括Paypal、Twitter和各種谷歌服務(wù)。Facebook正在為其網(wǎng)站部署始終開啟的HTTPS,但仍然不支持HSTS。

本文轉(zhuǎn)載自企業(yè)級IT信息服務(wù)平臺-網(wǎng)界網(wǎng)-CNW.com.cn
原文地址:http://www.cnw.com.cn/news-international/htm2012/20121123_259083.shtml
本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 亚洲综合激情视频| 国产日产一区二区三区四区五区| 久久国产精品免费看| 激情综合婷婷色五月蜜桃| 国产伦精品一区二区| 91成年人免费视频| 性欧美暴力猛交xxxxx高清| 二区三区在线观看| 污污污污污污www网站免费| 啊~嗯~轻点~啊~用力村妇| 激情黄+色+成+人| 在线中文字幕有码中文| 中文字幕一区二区三区四区 | 再深点灬舒服灬太大了爽| 麻豆成人精品国产免费| 国产精品视频久久久久| jzzjzz免费观看大片免费| 新婚熄与翁公李钰雯| 乱码在线中文字幕加勒比| 欧美精品在线免费| 免费永久看黄在线观看app| 色妺妺在线视频| 国产成人亚洲综合欧美一部| 7777精品伊人久久久大香线蕉| 女人扒开腿让男人捅| 中文字幕乱码人妻综合二区三区| 日韩欧美成人乱码一在线| 亚洲国产精品嫩草影院久久| 琪琪女色窝窝777777| 咪咪色在线视频| 超级乱淫岳最新章节目录| 国产最新凸凹视频免费| 18禁裸乳无遮挡啪啪无码免费| 大胸美女放网站| 一区二区三区观看| 成视频年人黄网站免费视频| 久久国产真实乱对白| 最新国产精品精品视频| 亚洲国产aⅴ成人精品无吗| 欧美高清在线精品一区| 人成午夜免费大片在线观看|