HTTPS 配置安全性的实证分析
密码学与安全
2021-11-02 v1
摘要
安全配置 HTTPS 是出了名的困难,糟糕的服务器配置助长了包括 FREAK、Logjam 和 POODLE 攻击在内的若干攻击。在这项工作中,我们实证评估了流行网站的 TLS 安全态势,并努力理解运营商所做的配置决策。我们关联了影响站点安全态势的若干来源,包括软件默认设置、云提供商和在线建议。我们发现了一个碎片化的 Web 生态系统:虽然大多数网站具有安全配置,但这在很大程度上要归功于提供安全默认设置的大型云提供商。独立配置的服务器不安全的情况多于安全的情况。这部分可能是因为个体运营商可获得的常见资源——服务器软件默认设置和在线配置指南——经常是不安全的。我们的发现凸显了在测量研究中将 SaaS 服务与独立配置的站点分开考虑的重要性,以及服务器软件附带安全默认设置的必要性。
引用
@article{arxiv.2111.00703,
title = {An Empirical Analysis of HTTPS Configuration Security},
author = {Camelia Simoiu and Wilson Nguyen and Zakir Durumeric},
journal= {arXiv preprint arXiv:2111.00703},
year = {2021}
}