【发布时间】:2015-05-08 21:51:41
【问题描述】:
1.问题:
HTTP Public-Key-Pinning (HPKP) 真的能提高安全性吗?
MITM(例如 NSA)可以拦截对服务器的第一个请求,并使用由受损 CA 签名的“伪造”证书进行响应。
因此,HPKP 仅在与服务器的初始连接未被篡改且您 100% 确定您最初连接到正确服务器的情况下才能提高安全性。
正确的?
2。问题:Public-Key-Pins 标头需要包含至少两个不同证书的两个哈希值,一个用作“备份”证书。
这是否意味着我必须从两个不同的 CA 购买两个不同的证书?
那将是相当昂贵的。如果您购买一个证书,CA 不应该让您为同一个域签署两个证书吗?
安全不应该付出代价,每个人都应该能够构建安全服务。
【问题讨论】:
-
我投票决定将此问题作为离题结束,因为它与编程无关。 security.stackexchange.com 比较适合这类问题。