HSTS(HTTP Strict Transport Security)國際網際網路工程組織IETF正在推行一種新的Web安全協定
HSTS的作用是強制客戶端(如瀏覽器)使用HTTPS與伺服器創建連線。
基本介紹
- 中文名:HSTS
- 外文名:HTTP Strict Transport Security
- 開發公司:國際網際網路工程組織
- 實質:Web安全協定
概述,作用,不足,瀏覽器支持,
概述
國際網際網路工程組織IETF正在推行一種新的Web安全協定HTTP Strict Transport Security(HSTS)
該協定將幫助網站採用全局加密,用戶看到的就是該網站的安全版本。
HSTS的作用是強制客戶端(如瀏覽器)使用HTTPS與伺服器創建連線。伺服器開啟HSTS的方法是,當客戶端通過HTTPS發出請求時,在伺服器返回的超文本傳輸協定回響頭中包含Strict-Transport-Security欄位。非加密傳輸時設定的HSTS欄位無效。
比如,https://xxx 的回響頭含有Strict-Transport-Security: max-age=31536000; includeSubDomains。這意味著兩點:
在接下來的一年(即31536000秒)中,瀏覽器只要向xxx或其子域名傳送HTTP請求時,必須採用HTTPS來發起連線。比如,用戶點擊超連結或在地址欄輸入 http://xxx/ ,瀏覽器應當自動將 http 轉寫成 https,然後直接向 https://xxx/ 傳送請求。
在接下來的一年中,如果 xxx 伺服器傳送的TLS證書無效,用戶不能忽略瀏覽器警告繼續訪問網站
作用
HSTS可以用來抵禦SSL剝離攻擊。SSL剝離攻擊是中間人攻擊的一種,由Moxie Marlinspike於2009年發明。他在當年的黑帽大會上發表的題為“New Tricks For Defeating SSL In Practice”的演講中將這種攻擊方式公開。SSL剝離的實施方法是阻止瀏覽器與伺服器創建HTTPS連線。它的前提是用戶很少直接在地址欄輸入https://,用戶總是通過點擊連結或3xx重定向,從HTTP頁面進入HTTPS頁面。所以攻擊者可以在用戶訪問HTTP頁面時替換所有https://開頭的連結為http://,達到阻止HTTPS的目的。
HSTS可以很大程度上解決SSL剝離攻擊,因為只要瀏覽器曾經與伺服器創建過一次安全連線,之後瀏覽器會強制使用HTTPS,即使連結被換成了HTTP。
另外,如果中間人使用自己的自簽名證書來進行攻擊,瀏覽器會給出警告,但是許多用戶會忽略警告。HSTS解決了這一問題,一旦伺服器傳送了HSTS欄位,用戶將不再允許忽略警告。
不足
由於HSTS會在一定時間後失效(有效期由max-age指定),所以瀏覽器是否強制HSTS策略取決於當前系統時間。部分作業系統經常通過網路時間協定更新系統時間,如Ubuntu每次連線網路時,OS X Lion每隔9分鐘會自動連線時間伺服器。攻擊者可以通過偽造NTP信息,設定錯誤時間來繞過HSTS。解決方法是認證NTP信息,或者禁止NTP大幅度增減時間。比如Windows 8每7天更新一次時間,並且要求每次NTP設定的時間與當前時間不得超過15小時。
瀏覽器支持
Firefox 4及以上版本
Opera 12及以上版本
Safari從OS X Mavericks起
Internet Explorer從Windows 10技術預覽版開始支持,之後微軟又向IE11用戶推送了支持HSTS的更新。