【问题标题】:Implications of Strict Transport Security (HSTS) max-age = 0严格传输安全 (HSTS) max-age = 0 的含义
【发布时间】:2022-08-24 20:59:39
【问题描述】:

在 Cloudflare 中设置 HSTS 时,我注意到默认的 max-aged 设置为 0。

据我了解,这种默认值会禁用 HSTS。这可能被认为是错误配置,也可用于跟踪用户。

由于我刚刚发现提到这些问题而不是更清晰的解释,我想问:

  1. 设置 max-age = 0 是否与不断过期的 max-age 具有相同的效果?

  2. 如果 1 为真,那么在转到 HTTPS 之前不断进行“首次访问”HTTP 请求意味着什么?

    对于 2,我正在考虑 MITM 攻击的恒定窗口。但是会有其他风险吗?诸如跟踪之类的含义尚不清楚,任何解释或进一步的参考都会很好。

    标签: http https http-headers hsts strict-transport-security


    【解决方案1】:

    基于我对这些关于common mistakes、privacy 和general use of the header 的额外资源的理解

    有一个最大年龄 = 0将立即使 Strict-Transport-Security 标头过期,允许但不强制流量通过 HTTP。

    这也有助于解决我的问题的第二部分,因为允许 HTTP 访问会带来许多攻击媒介,如协议降级、MITM、SSL 剥离和潜在的privacy 问题。

    笔记:我没有将自己的答案标记为正确,因为我认为这有助于我更好地理解错误配置的标头的含义,但并非完全正确。

    【讨论】:

      猜你喜欢
      • 2015-09-14
      • 2021-09-16
      • 1970-01-01
      • 1970-01-01
      • 2014-03-20
      • 2017-04-23
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多