[Перевод] Защита от креативного злоупотребления HSTS
|
|
Понедельник, 19 Марта 2018 г. 23:21
+ в цитатник
HTTP Strict Transport Security (HSTS) — это стандарт безопасности, который позволяет веб-сайту объявить себя доступным
только по
безопасным соединениям, а браузерам передаётся информация для редиректа. Веб-браузеры с поддержкой HSTS ещё и не позволяют пользователям игнорировать ошибки сертификатов на серверах.
Apple использует HSTS, например, на
iCloud.com, так что каждый раз при попытке перейти по незащищённому адресу
http://www.icloud.com из адресной строки браузера или по ссылке происходит автоматический редирект на
https://www.icloud.com. Это отличная функция, которая предотвращает простые ошибки, например, по выполнению финансовых операций на канале без аутентификации.
Что здесь может быть не так?
Ну, стандарт HSTS описывает, что веб-браузер должен
запоминать редирект на безопасную версию — и автоматически выполнять его от имени пользователя, если тот попытается в будущем установить небезопасное соединение. Информация для этого хранится на устройстве пользователя. И её можно использовать для создания «суперкуков», которые будут считываться межсайтовыми трекерами.
Читать дальше ->
https://habrahabr.ru/post/351476/
Метки:
author m1rko
информационная безопасность
браузеры
http strict transport security
hsts
rfc 6797
суперкуки
стандарт
safari
apple
трекинг
webkit
-
Запись понравилась
-
0
Процитировали
-
0
Сохранили
-