“www.”是否意味着更好的传输层安全?
密码学与安全
2019-06-19 v2
摘要
经验表明,大多数研究人员与开发者倾向于将纯域名(未加“www”子域名前缀者,如“example.com”)视为其对应 www 域名(加“www”子域名前缀者,如“www.example.com”)的同义形式。本文中,我们分析近两百万个纯域名与其对应 www 域名的数据集,以回答以下问题:纯域名与其对应 www 域名在 TLS 安全配置与证书上是否存在差异?若存在,程度如何?我们的结果提供了这样一种有趣现象的证据:在不少情况下,纯域名与其对应 www 域名在 TLS 安全配置与证书上存在差异。此外,www 域名往往比其对应纯域名具有更强的安全配置。有趣的是,该现象在访问量最高的域名中比在随机选择的域名中更为普遍。对顶级域名数据集的进一步分析显示,53.35% 的展现出一项或多项其对应 www 域名未展现的弱点指标(如证书过期)的纯域名,执行从 HTTPS 纯域名到其对应 HTTPS www 域名的 HTTPS 重定向。此外,24.71% 的此类重定向包含明文 HTTP 中间 URL。在这些情况下,用户看到的是具有强 TLS 配置与证书的终极 www 域名,但实际上,HTTPS 请求经过了具有较弱 TLS 配置与证书的纯域名。显然,这样的设置在整个交互的安全性中引入了一个薄弱环节。
引用
@article{arxiv.1906.06505,
title = {Does "www." Mean Better Transport Layer Security?},
author = {Eman Salem Alashwali and Pawel Szalachowski and Andrew Martin},
journal= {arXiv preprint arXiv:1906.06505},
year = {2019}
}
备注
update metadata abstract from Latex text to normal