中文

HSTS 预加载作为长期、广域中间人攻击防御方案效果不佳:基于 2013—2017 年 HSTS 预加载列表的分析结果

密码学与安全 2019-05-14 v1

摘要

HSTS(HTTP 严格传输安全)通过允许 Web 服务器告知浏览器仅应使用安全的 HTTPS 连接,来保护网站免受某些攻击。然而,这仍使初始连接处于不安全状态,易受中间人攻击。如今大多数主流浏览器均支持的 HSTS 预加载列表,正是为弥补这一初始漏洞而提出的尝试。在本研究中,研究人员分析了 HSTS 预加载列表,以了解截至 2017 年 12 月其部署状况与行业接受度。此处的研究结果呈现出一幅黯淡的景象:在金融等关键行业中,HSTS 预加载列表的采用率几乎为零,且相当比例的条目为测试站点或不可用站点。

关键词

引用

@article{arxiv.1905.04436,
  title  = {HSTS Preloading is Ineffective as a Long-Term, Wide-Scale MITM-Prevention Solution: Results from Analyzing the 2013 - 2017 HSTS Preload List},
  author = {JV Roig and Eunice Grace Gatdula},
  journal= {arXiv preprint arXiv:1905.04436},
  year   = {2019}
}

备注

Very short. Supports the need to go HTTPS-everywhere ASAP - opt-in solutions just don't work