《電子技術(shù)應用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > HTTP嚴格傳輸安全協(xié)議成互聯(lián)網(wǎng)標準

HTTP嚴格傳輸安全協(xié)議成互聯(lián)網(wǎng)標準

2012-11-23
來源:來源:網(wǎng)界網(wǎng)

一種能夠幫助HTTPS網(wǎng)站更好地抵御各種類型攻擊的Web安全政策機制已經(jīng)作為互聯(lián)網(wǎng)標準被批準和發(fā)布,但除了一些高知名度的網(wǎng)站的支持外,其他網(wǎng)站的部署率仍然很低。

HTTP嚴格傳輸安全協(xié)議(HSTS,Strict Transport Security)允許網(wǎng)站只接受通過HTTPS(安全HTTP)的連接,該協(xié)議的目的是防止黑客迫使用戶通過HTTP連接或者濫用HTTPS部署中的錯誤來破壞內(nèi)容完整性。
負責開發(fā)和推廣互聯(lián)網(wǎng)標準的互聯(lián)網(wǎng)工程任務組(IETF)近日發(fā)布了HSTS規(guī)范作為正式標準文件RFC 6797。IETF的網(wǎng)絡(luò)安全工作組自2010以來一直在研究該協(xié)議,該協(xié)議最初由Paypal的Jeff Hodges、卡內(nèi)基梅隆大學的Collin Jackson和谷歌的Adam Barth作為草案提交。
HSTS防止所謂的混合內(nèi)容問題影響HTTPS網(wǎng)站的安全性和完整性。當被嵌入到HTTPS網(wǎng)站腳本或者其他資源從第三方地點通過不安全連接加載時,就會出現(xiàn)混合內(nèi)容問題,這可能是開發(fā)錯誤或者是故意的。
當瀏覽器加載不安全資源時,它會通過普通的HTTP發(fā)出請求,也可能會一起發(fā)送用戶的會話cookie。攻擊者可以使用網(wǎng)絡(luò)嗅探技術(shù)來攔截這個請求,然后使用用戶的cookie來攻擊用戶的賬戶。
HSTS機制還可以抵御中間人攻擊,在這種攻擊中,攻擊者試圖攔截用戶到網(wǎng)站的連接,強制用戶的瀏覽器訪問該網(wǎng)站的HTTP版本,而不是HTTPS版本。這項技術(shù)被稱為HTTPS或者SSL分離,并有很多工具可以自動執(zhí)行。
當瀏覽器通過HTTPS連接到支持HSTS的網(wǎng)站時,該網(wǎng)站的嚴格傳輸安全協(xié)議將被保存(在指定的一段時間內(nèi))。從這個時候起,只要緩存的政策沒有過期,瀏覽器都會拒絕啟動與該網(wǎng)站的不安全連接。
HSTS政策通過HTTP響應表頭域(被稱為Strict-Transport-Security)來傳輸,相同的表頭也可以用于更新政策。
安全公司Qualys工程主管Ivan Ristic表示,HSTS對于SSL來說是一件極好的事情,因為在它修復了18年前該協(xié)議最初設(shè)計時存在的一些錯誤,并且,它還根據(jù)web瀏覽器運行方式的改變而做出了調(diào)整。
例如,依賴于證書警告是一個大錯誤,因為用戶養(yǎng)成了忽視和覆蓋它們的習慣。在大多數(shù)情況下,這不是一個大問題,但即使是1%的情況,這也是危險的。
HSTS不依賴于證書警告。如果在HTTPS部署中檢測到問題,瀏覽器會簡單地拒絕連接,不會為用戶提供機會來覆蓋這個決定。
即使對于啟用HSTS的網(wǎng)站,仍然存在很小的攻擊機會,例如,當瀏覽器第一次訪問網(wǎng)站,而沒有為其保存HSTS政策時。在這種情況下,攻擊者可以阻止它到達HTTPS版本的網(wǎng)站,而強迫使用HTTP連接。
為了解決這個問題,Chrome和Firefox等瀏覽器具有預加載流行網(wǎng)站列表,在默認情況下,這些網(wǎng)站將會強制執(zhí)行HSTS。
根據(jù)SSL Pulse(監(jiān)測世界上訪問量最大網(wǎng)站的HTTPS部署情況的項目)像是,在前18萬啟用HTTPS的網(wǎng)站中,只有1700支持HSTS。
Ristic表示,出了整體HSTS部署率偏低外,一些網(wǎng)站仍然在支持存在執(zhí)行問題的功能。
例如,一些只為HSTS政策指定很短的有效期(也被稱為生存時間)。如果要確保HSTS的有效性,有效期至少應該要幾天,如果無法達到幾個月的話。
Ristic不認為HSTS成為正式互聯(lián)網(wǎng)標準的事實一定能夠推動部署率。網(wǎng)站經(jīng)營者一直都很樂觀,部署任何適用于他們的協(xié)議,而不管協(xié)議是否是標準。
“我認為HSTS的最大問題是教育,”Ristic表示,“人們需要了解到它的存在。”
目前支持HSTS的流行網(wǎng)站包括Paypal、Twitter和各種谷歌服務。Facebook正在為其網(wǎng)站部署始終開啟的HTTPS,但仍然不支持HSTS。

本文轉(zhuǎn)載自企業(yè)級IT信息服務平臺-網(wǎng)界網(wǎng)-CNW.com.cn
原文地址:http://www.cnw.com.cn/news-international/htm2012/20121123_259083.shtml
本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美成人午夜激情| 国产精品久久久久久久9999| 亚洲视频综合在线| 亚洲精选在线观看| 久久精品水蜜桃av综合天堂| 欧美一区二区三区久久精品 | 午夜精品免费在线| 亚洲欧美日韩中文播放| 亚洲一区二区三区中文字幕在线 | 国产欧美在线| 国产婷婷精品| 国产最新精品精品你懂的| 国产专区欧美专区| 一区二区在线观看av| 在线视频国内自拍亚洲视频| 在线免费观看一区二区三区| 亚洲电影免费观看高清完整版在线观看 | 亚洲电影第1页| 亚洲国产三级在线| 亚洲精品日产精品乱码不卡| 99视频一区| 亚洲中无吗在线| 欧美怡红院视频| 久热国产精品| 欧美激情中文字幕乱码免费| 欧美久久99| 国产精品成人久久久久| 国产欧美视频在线观看| 一区在线影院| 日韩视频免费在线观看| 亚洲在线播放电影| 久久成人精品一区二区三区| 亚洲国产专区校园欧美| 一区二区三区 在线观看视| 亚洲欧美日韩国产中文在线| 久久久xxx| 欧美激情按摩在线| 国产精品免费区二区三区观看| 国产亚洲永久域名| 91久久精品国产91性色tv| 99热这里只有成人精品国产| 亚洲综合导航| 亚洲精品黄色| 亚洲欧美视频在线观看| 久久免费视频网站| 欧美日韩亚洲高清一区二区| 国产美女精品在线| 亚洲第一福利视频| 亚洲先锋成人| 亚洲欧洲综合另类在线| 亚洲欧美日韩国产成人| 久久综合伊人77777尤物| 欧美日韩一区三区四区| 国产日韩欧美电影在线观看| 亚洲黄色免费电影| 亚洲永久免费观看| 亚洲人www| 午夜精品在线看| 噜噜噜在线观看免费视频日韩| 欧美日韩一区高清| 国产综合精品一区| 日韩亚洲国产欧美| 久久精品国产一区二区三区免费看| 一本色道久久综合亚洲精品高清 | 亚洲欧美激情四射在线日| 久久亚洲电影| 国产精品地址| 亚洲国产欧美一区| 午夜亚洲福利在线老司机| 一区二区三区回区在观看免费视频| 欧美中文字幕精品| 欧美婷婷久久| 亚洲国产精品va在线看黑人动漫| 亚洲欧美国产高清va在线播| 99精品国产在热久久下载| 久久久久se| 国产精品福利在线观看| 亚洲娇小video精品| 久久精品国产2020观看福利| 亚洲欧美综合v| 欧美日韩国产麻豆| 亚洲国产精品激情在线观看| 欧美一级视频免费在线观看| 一区二区三区日韩在线观看| 免费不卡在线观看| 国产日本亚洲高清| 亚洲午夜高清视频| 一区二区三区不卡视频在线观看| 久久网站热最新地址| 国产精品日本精品| 一区二区三区国产在线| 亚洲另类一区二区| 另类尿喷潮videofree| 国产亚洲免费的视频看| 亚洲在线第一页| 亚洲男女自偷自拍| 欧美日韩免费观看一区| 亚洲欧洲日韩女同| 亚洲精品美女在线观看| 免费看亚洲片| 一区二区亚洲欧洲国产日韩| 欧美在线观看一区二区三区| 欧美一二三区精品| 国产精品亚洲а∨天堂免在线| 一区二区欧美国产| 一区二区免费在线视频| 欧美激情综合亚洲一二区| 亚洲第一精品福利| 久久精品五月| 噜噜噜噜噜久久久久久91| 红桃视频一区| 久久精品亚洲乱码伦伦中文 | 牛牛国产精品| 在线观看福利一区| 亚洲激情一区| 欧美成人午夜激情在线| 亚洲电影在线免费观看| 亚洲人成网站影音先锋播放| 欧美jizz19hd性欧美| 亚洲第一黄网| 日韩视频在线观看| 欧美日韩精品一本二本三本| 日韩一区二区精品葵司在线| 一区二区三区福利| 国产精品hd| 亚洲综合色在线| 久久精品亚洲乱码伦伦中文 | 国产视频在线观看一区二区| 欧美一级专区| 久久阴道视频| 亚洲国产日韩欧美在线图片| av成人免费| 国产精品乱码一区二三区小蝌蚪| 亚洲欧美另类在线观看| 久久激情五月婷婷| 樱桃成人精品视频在线播放| 亚洲精品欧美日韩| 欧美日韩在线电影| 亚洲男女自偷自拍| 久久精品视频在线播放| 在线不卡欧美| 夜夜嗨av一区二区三区免费区| 欧美系列一区| 午夜欧美大片免费观看| 久久天天狠狠| 亚洲黄色免费电影| 亚洲综合日韩在线| 国产一区二区毛片| 亚洲美女av黄| 国产精品毛片va一区二区三区| 午夜在线播放视频欧美| 免费欧美在线视频| 一二三区精品| 久久九九有精品国产23| 亚洲欧洲精品天堂一级| 午夜免费久久久久| 1769国产精品| 亚洲女人天堂av| 精品999成人| 亚洲少妇诱惑| 国产在线视频不卡二| 一个色综合导航| 国产亚洲激情在线| 99re亚洲国产精品| 国产欧美精品一区aⅴ影院| 亚洲欧洲一级| 国产精品一二三四区| 亚洲日本中文字幕免费在线不卡| 欧美午夜精彩| 亚洲国产一区二区三区在线播| 欧美人与禽猛交乱配视频| 亚洲欧美三级在线| 欧美精品免费看| 欧美一区二区网站| 欧美视频在线一区| 久久精品女人天堂| 国产精品初高中精品久久| 亚洲高清电影| 国产精品久在线观看| 亚洲日本欧美日韩高观看| 国产精品视频99| 亚洲裸体视频| 国产亚洲制服色| 亚洲一区区二区| 亚洲黄色精品| 久久亚洲欧美| 亚洲女同精品视频| 欧美精品自拍偷拍动漫精品| 久久精品99国产精品酒店日本| 国产精品成人一区二区三区吃奶| 亚洲欧洲精品一区二区三区 | 一本大道久久a久久综合婷婷| 国产午夜精品一区二区三区视频| 在线亚洲免费| 伊伊综合在线| 久久黄色影院| 亚洲已满18点击进入久久| 欧美精品一区二区精品网| 久久激情五月婷婷| 国产啪精品视频|