【发布时间】:2019-12-05 00:37:37
【问题描述】:
我对 RFC7469 (Public Key Pinning Extension) 中 max-age 指令的用途没有清楚的理解
我对 RFC7469 和 HTTP Public Key Pinning 的理解是,每次客户端启动与服务器的 HTTPS 事务时,它都应该计算服务器证书的 pin 并验证它是否与服务器返回的 pin 中的一个匹配之前的交易。如果 pin 不匹配,则可能发生了中间人事件,必须拒绝连接。
我不清楚“max-age”指令的目的。这就是 RFC7469 的规定:
“max-age”指令指定在 UA 应该考虑的 PKP 头域的接收 主机(从其接收消息)作为已知固定主机。
这是否意味着客户端应在 max-age 到期之前更新本地 pin 副本?
【问题讨论】:
标签: security https man-in-the-middle pinning