【问题标题】:security headers Strict-Transport-Security available for http?安全标头 Strict-Transport-Security 可用于 http?
【发布时间】:2016-07-12 09:59:23
【问题描述】:

我正在阅读 the list of useful header from OWASP,但我无法理解前两个是否需要 HTTPS 证书?

  • HTTP 的公钥固定扩展:HTTP 的公钥固定扩展 (HPKP) 是一个安全标头,它告诉 Web 客户端 将特定的加密公钥与特定的网络相关联 服务器以防止使用伪造证书的 MITM 攻击。

  • Strict-Transport-Security :HTTP Strict-Transport-Security (HSTS) 强制安全(HTTP over SSL/TLS)连接到服务器。这 减少泄漏会话数据的 Web 应用程序中的错误的影响 通过 cookie 和外部链接并防御 中间人攻击。 HSTS 还禁用了用户的能力 忽略 SSL 协商警告。

【问题讨论】:

    标签: security https header http-headers


    【解决方案1】:

    HTTP 公钥固定 (HPKP) 是一种首次使用信任技术。当用户第一次请求 Web 服务器时,服务器会通过特殊的 HTTP 标头告知将其自己的或中间 CA 的公钥固定到浏览器。之后,浏览器将此密钥存储给定时间段。根据用户对该 Web 服务器的后续请求,浏览器希望将固定密钥包含在 Web 服务器证书链中的一个证书内。如果不是,则通过发出警告来阻止用户。更多信息可以参考Implementing and Testing HTTP Public Key Pinning (HPKP)

    【讨论】:

      【解决方案2】:

      是的,他们都需要证书:

      • 第一个固定证书列表。其中之一必须在当前证书链中。
      • 如果当前 https 连接有效,则第二个强制使用 https。

      所以根据定义,第一个需要 https 和证书,并且 HSTS 的规范禁止发送带有 http 连接的标头。

      【讨论】:

        猜你喜欢
        • 2019-05-17
        • 2019-03-07
        • 1970-01-01
        • 2015-04-06
        • 1970-01-01
        • 2018-04-05
        • 2016-12-22
        • 1970-01-01
        • 2015-12-18
        相关资源
        最近更新 更多