Http strict transport security hsts fix như thế nào

HTTP Src Transpor Scury  (HSTS) cho phép ứng ụng wb hông báo cho rình uyệ hông qua vệc sử ụng êu đề phản hồ đặc bệ rằng nó sẽ không bao gờ hế lập kế nố vớ các máy chủ mền được chỉ định bằng HTTP không được mã hóa. Thay vào đó, nó sẽ ự động hế lập ấ cả các yêu cầu kế nố để ruy cập rang wb hông qua HTTPS. Nó cũng ngăn ngườ ùng gh đè các lỗ chứng chỉ.

Các bà vế lên quan:

    Transpor layr rong mô hình OSITurn Varabl hay Src Alrnaon Approach rong hệ đều hànhHp 2 là gìTsng Scury – kểm ra gao hức HTTPHp rspons co

Xm xé ầm quan rọng của bện pháp bảo mậ này, cần hận rọng xác mnh rằng rang wb đang sử ụng êu đề HTTP này để đảm bảo rằng ấ cả ữ lệu ruyền đ được mã hóa gữa rình uyệ wb và máy chủ.

Têu đề bảo mậ ruyền ả nghêm ngặ HTTP sử ụng ha chỉ hị:

    max-ag: để cho bế số gây mà rình uyệ sẽ ự động chuyển đổ ấ cả các yêu cầu HTTP hành HTTPS.ncluSubDomans: để chỉ ra rằng ấ cả các mền phụ lên quan phả sử ụng HTTPS.prloa Unoffcal: để chỉ ra rằng (các) mền nằm rong (các) anh sách ả rước và các rình uyệ không bao gờ được kế nố mà không có HTTPS.

Đều này được hỗ rợ bở ấ cả các rình uyệ chính nhưng không phả là mộ phần chính hức của hông số kỹ huậ. (Xm hssprloa.org để bế hêm hông n.)

Dướ đây là mộ ví ụ về rển kha êu đề HSTS:

Src-Transpor-Scury: max-ag=31536000; ncluSubDomans

Vệc sử ụng êu đề này của các ứng ụng wb phả được kểm ra để ìm xm lệu các vấn đề bảo mậ sau có hể được ạo ra hay không:

Những kẻ ấn công đánh hơ lưu lượng mạng và ruy cập hông n được chuyển qua mộ kênh không được mã hóa.

Những kẻ ấn công kha hác mộ kẻ hao úng rong cuộc ấn công gữa vì vấn đề chấp nhận các chứng chỉ không đáng n cậy.

Ngườ ùng đã nhập nhầm địa chỉ rong rình uyệ bằng HTTP hay vì HTTPS hoặc ngườ ùng nhấp vào lên kế rong ứng ụng wb đã chỉ định nhầm vệc sử ụng gao hức HTTP.

Mục êu kểm ra

Xm lạ êu đề HSTS và ính hợp lệ của nó.

Làm hế nào để kểm ra

Sự hện ện của êu đề HSTS có hể được xác nhận bằng cách kểm ra phản hồ của máy chủ hông qua proxy chặn hoặc bằng cách sử ụng curl như sau:

HSTS (HTTP Src Transpor Scury) là mộ gao hức bảo mậ mớ yêu cầu ấ cả kế nố ớ mộ wbs phả được mã hóa bằng gao hức HTTPS. Hện nay Googl đang áp ụng HSTS cho 45 ên mền cao cấp nhấ, bao gồm các ên mền có đuô .googl, .how và .soy. Vậy HSTS hoạ động như hế nào?

Cá chế của gao hức HTTP

HTTP là gao hức hờ kì đầu của các wbs, vì vậy mà hện nay HTTP luôn đứng rước nguy cơ ấn công. Hackr ễ àng xâm nhập vào các đường ruyền để hực hện các cuộc ấn công hạ cấp hoặc ận ụng các kỹ huậ khác để cướp cooks ăn rộm hông n. HTTPS đang được nhều ngườ sử ụng hơn bở đảm bảo hông n ruyền đ kh ngườ ùng ruy cập vào wbs đã được mã hoá.

Tho hống kê bở Wr hì có đến hơn nửa các wbs rên hế gớ sử ụng gao hức HTTPS. Vào những năm 2010, Googl cũng đã hử nghệm những gao hức bảo mậ mớ rên Gmal nhằm ìm ra phương hức bảo mậ mớ. Nhưng đến năm 2014, Googl đã công nhận và đặ hế nềm n vào HTTPS. Năm ngoá, Googl còn rở hành nhà à rợ bạch km của ịch vụ L’s Encryp nhằm cung cấp chứng chỉ SSL mễn phí cho các wbs.

Googl cũng ăng nhận hức lên ngườ ùng kh rình uyệ Chrom hển hị hông báo cho ngườ ùng những wb sử ụng HTTP là không an oàn bảo mậ. Tho đó, nhều oanh nghệp lớn đã chuyển sang HTTPS.

HTTPS là lựa chọn ố ưu ành cho wbs rong hờ đểm ăn cắp hông n ngườ ùng đang ngày càng cao. Gờ đây, Googl đang ến hành các bước ếp ho nhằm bảo đảm các kế nố đều an oàn bằng cách hực hện chính sách bảo mậ HSTS.

Cơ chế ả rước

HSTS là mộ hệ hống ựa rên hờ gan, nghĩa là rong khoảng hờ gan bạn hế lập rong max-ag (ính bằng gây) sẽ đảm bảo rằng rang wb của bạn được phục vụ qua gao hức HTTPS.

Kh rình uyệ ương ác vớ máy chủ wb đã bậ HSTS, cơ chế ả rước sẽ ìm mộ har đặc bệ nó rằng rình uyệ chỉ nên sử ụng gao hức HTTPS để kế nố vớ srvr.

Ngay cả kh ngườ ùng nhập vào mộ địa chỉ HTTP hì HSTS cũng sẽ ự động chuyển rang sang HTTPS rước kh ả. Thế lập này được hỗ rợ rên Chrom, Frfox, Safar, Inrn Explorr, Eg và Opra. Bn McIlwan, kỹ sư phần mềm của Googl Rgsry, cho rằng rằng “vệc sử ụng HSTS sẽ gúp đảm bảo an oàn mặc định cho mọ kế nố”.

Ngoà .googl, Googl còn hực hện HSTS cho các ên mền có đuô .how và .soy nhằm bán cho các công y hoặc cá nhân muốn hế lập rang wb của rêng họ. Các đuô khác như .as, .boo, .hr và .mm vẫn chưa được phá hành. Tuy nhên, vì Googl vốn quan âm đặc bệ về bảo mậ ở mức cao nhấ, hế nên mọ kế hoạch áp ụng HSTS cho các ên mền cao cấp khác cũng sẽ được húc đẩy sớm hô.

Quyế định ở ngườ ùng

HSTS uy ăng ính bảo mậ lên ố đa nhưng vẫn gặp những ranh cã: Ngườ ùng không hể ruy cập vào các rang wb HTTP mặc ù họ có nhu cầu và chấp nhận rủ ro? Vậy rả nghệm uyệ wb là của ngườ ùng hay của HSTS?

Kh HTTP đã rở nên lỗ hờ hì vệc Googl áp ụng HSTS để chuyển mọ rang wb rở về HTTPS là hợp lý. Gống như kh Mcrosof “kha ử” các phên bản cũ và lỗ hờ của Wnows, Googl cũng làm như vậy vớ HTTP.

Cơ chế ả rước của HSTS chỉ đơn gản hỗ rợ ngườ ùng bảo mậ wb, còn vệc sử ụng vẫn huộc về phía ngườ ùng.