【问题标题】:Public Key Pinning Extension for HTTPHTTP 的公钥固定扩展
【发布时间】:2021-09-17 21:58:34
【问题描述】:

我们的渗透测试团队建议在 IIS 级别为 HTTP 配置公钥固定扩展。

维基百科称这是一种已弃用的安全机制。而且大多数博客和文章不推荐置顶,因为它涉及巨大的风险。

在网站上有 PKP 有什么好处吗?

请指教。

【问题讨论】:

  • 向您的渗透测试团队提问是个好问题,因为您已经掌握了很多关于阴暗面的信息。他们不仅负责告知漏洞(如果他们认为漏洞有效),还负责解释有关漏洞的所有细节。

标签: security iis certificate public-key-pinning


【解决方案1】:

我可以确定的是,与不使用任何证书或加密连接的网站相比,公钥固定可以使连接更安全。当 Google 首次引入 PKP 时,它被用来为 Web 客户端添加一层安全性。

但是经过这么长时间的技术变革,出现了更安全的技术,这使得PKP看起来并不完美。

通过终止连接,PKP 可以帮助保护最终用户免受中间人 (MITM) 攻击。 MITM 攻击可能发生的一种方式是攻击者使用欺诈性证书创建欺骗性网站以获取用户的个人信息。

现在看来PKP并不安全,很少有网站使用它,甚至很多浏览器都放弃了对它的支持。我认为您的渗透测试团队知道这一点,但是为什么他们坚持使用它,您需要询问他们。他们可能有一些使用 PKP 的特殊原因。

【讨论】:

  • 感谢@Bruce 的重播。我肯定会将此查询发布给 Pen Team,但在此之前我需要更清楚。这就是我在这里发布查询的原因。
猜你喜欢
  • 2019-10-02
  • 2015-05-08
  • 1970-01-01
  • 1970-01-01
  • 2017-12-17
  • 2019-10-03
  • 1970-01-01
  • 2017-10-20
  • 1970-01-01
相关资源
最近更新 更多