Google宣布对其域名启用HSTS协议
HSTS代表HTTP Strict Transport Security,这是国际互联网工程组织IETE正在推行的一种Web安全协议。HSTS的作用是强制客户端(如浏览器)使用HTTPS与服务器创建连接,因此如果你访问的网站启用了HSTS,那么浏览器将会记住这一标记,确保未来每次访问该网站都会自动定向到HTTPS,不会在无意中访问不安全的HTTP。 HSTS这个协议还能保护用户的数据免受HTTPS降级攻击(跳转时直接降级为HTTP)、中间人攻击、SSL攻击和Cookie劫持。这一协议被认为是保护HTTPS连接免受SSL攻击最好的方法,但这一协议还没有被大多数浏览器支持。
2016-08-04 09:33:05
来源:FreeBuf  
作者:anyway5

上周五,Google安全团队宣布他们已经对其域名Google.com采用了HSTS。

FreeBuf百科:什么是HSTS?

HSTS代表HTTP Strict Transport Security,这是国际互联网工程组织IETE正在推行的一种Web安全协议。HSTS的作用是强制客户端(如浏览器)使用HTTPS与服务器创建连接,因此如果你访问的网站启用了HSTS,那么浏览器将会记住这一标记,确保未来每次访问该网站都会自动定向到HTTPS,不会在无意中访问不安全的HTTP。

HSTS这个协议还能保护用户的数据免受HTTPS降级攻击(跳转时直接降级为HTTP)、中间人攻击、SSL攻击和Cookie劫持。这一协议被认为是保护HTTPS连接免受SSL攻击最好的方法,但这一协议还没有被大多数浏览器支持。

95%的Https网站没有使用HSTS

去年三月份,Netcraft做了一项调查报告,报告显示当前百分之95的服务器运行的HTTPS没有正确地设置HSTS或是配置错误,以至于将HTTPS连接暴露于攻击风险之中。而针对这些不安全的站点最容易的攻击场景是 HTTPS 降级攻击,攻击者可以选择多种方式来迫使一个看起来安全的 HTTPS 连接根本不使用数据加密,以进行数据窃取。

为了支持HSTS机制,谷歌方面做了很多的工作,包括解决混合内容(HTTPS页面含有HTTP内容),损坏的HREFs(超文本引用),以及重定向到HTTP。除此之外,谷歌还需要对一些遗留的服务进行更新。 由于谷歌的访问量很大,安全问题更是重中之重,所以支持HSTS对于谷歌来说十分必要。谷歌表示在传输中加密数据有助于保护用户及其数据安全。目前旗鱼浏览器等主流浏览器都支持HSTS机制,因此只要网站支持https,针对HTTP的漏洞就越来越难以发挥作用。

谷歌的技术产品经理Jay Brown表示:

我们对于实施HSTS是很激动的, 在传输时加密数据可以保护用户数据的安全, 我们会在未来几个月内将其扩展到更多的领域和谷歌产品当中。

最新文章
1
创维集团发布2025中期业绩:总营收稳增逾两成,新能源与全球化双引擎动力十足
2
新石器无人车亮相百度云智大会,生态合作加速技术升级
3
科技赋能行业革新!长虹空调荣膺“数字生态大会”双项标杆荣誉
4
国内首个混合碳化硅产品实现量产
5
超级岛登场!小米澎湃OS 3正式发布,跨生态互联与隐私安全迎来提升
6
8月面板价格止跌持平,预计9月份将继续持平
7
空调一片红海 这些企业还在扩产能?
8
多家储能相关企业半年报揭晓:谁最赚钱?谁亏最多?
9
家电双雄半年报出炉:海尔智家营收净利双高增长,格力电器盈利微增现金流暴增
10
2025年全球智能手机出货量将同比增长1% IDC:苹果功不可没
11
首超苹果!华为全球智能手表出货量第一
12
9秒!联想开天笔记本刷新国产PC开机速度纪录:搭载飞腾自研CPU
13
奥维云网2025数字生态大会引领家电产业革新突围
14
再次听劝迭代,Leader懒人三筒标尺三烘款打造“嵌入不局改”新标准
15
央视网首场AI晚会七夕“AI心动夜”即将开启 联合可灵AI打造视听盛宴
16
快手x穿越火线传奇杯9月开赛 总决赛将落地东北
17
在雄安,我看到了“价值”30万的电视,更看到了创维的雄心
18
电视巨头入局!闺蜜机赛道格局“生变”:曝有手机“大佬”有意涉足
19
空调竞争新战线:海信如何用“新风”破局内卷?
20
第三批国补已下达!智能灯、学习桌椅、学习机等首次纳入补贴
关于我们

微信扫一扫,加关注

商务合作
  • QQ:61149512