【问题标题】:Public Key Pinning (HPKP) max-age client side behavior公钥固定 (HPKP) 最大年龄客户端行为
【发布时间】:2019-12-05 00:37:37
【问题描述】:

我对 RFC7469 (Public Key Pinning Extension) 中 max-age 指令的用途没有清楚的理解

我对 RFC7469 和 HTTP Public Key Pinning 的理解是,每次客户端启动与服务器的 HTTPS 事务时,它都应该计算服务器证书的 pin 并验证它是否与服务器返回的 pin 中的一个匹配之前的交易。如果 pin 不匹配,则可能发生了中间人事件,必须拒绝连接。

我不清楚“max-age”指令的目的。这就是 RFC7469 的规定:

“max-age”指令指定在 UA 应该考虑的 PKP 头域的接收 主机(从其接收消息)作为已知固定主机。

这是否意味着客户端应在 max-age 到期之前更新本地 pin 副本?

【问题讨论】:

    标签: security https man-in-the-middle pinning


    【解决方案1】:

    Max-age 告诉客户端 HPKP 标头的有效期。在 max-age 到期后,HPKP 标头应该被忘记并忽略。但是,如果您在此期间重新访问该网站,您可能会获得一个新的 max-age 并将 max-age 延长一点。

    证书具有有效期,因此使 HPKP 标头无限期有效是没有意义的。也可以通过更新证书来意外阻止对您网站的访问。所以一个 max-age 是必要的。

    HPKP 被认为是危险的(请参阅 my blog post here 了解某些原因),因此即使设置了最大年龄,它也被证明对大多数网站和 Chrome for one are removing it as an option 来说太危险了。

    【讨论】:

      猜你喜欢
      • 2019-10-02
      • 2015-05-08
      • 1970-01-01
      • 2019-07-09
      • 1970-01-01
      • 2018-10-29
      • 2018-09-18
      • 2014-07-26
      • 1970-01-01
      相关资源
      最近更新 更多