中文

Web 安全:对全球流行网站 HTTP 安全标头的分析

密码学与安全 2024-10-22 v1 计算机与社会

摘要

网站攻击的激增,包括阻断服务 (DoS)、跨站脚本 (XSS) 和点击劫持,凸显了对强 HTTPS 实现的关键需求——而这一做法令人警惕地仍未得到广泛采用。就此而言,我们分析了来自 N=3,195 个全球流行网站的 HTTP 安全标头。最初,我们使用 Google NLP 自动对这些网站进行功能分类,并通过使用 Symantec Sitereview 进行手动验证来验证此分类。随后,我们通过分析安全因素,包括符合 HTTP 严格传输安全 (HSTS) 策略、证书固定措施以及其他安全姿态,使用 Mozilla Observatory 来评估这些网站的 HTTPS 实现。我们的分析显示,所检查的超过半数的网站 (55.66%) 获得了令人沮丧的 'F' 级安全评分,大多数网站在各种指标上得分较低,这表明 HTTP 标头实施较弱。这些低分暴露了多个问题,例如内容安全策略 (CSP) 实施不力、忽视 HSTS 指南以及不足够地应用子资源完整性 (SRI)。令人警惕的是,医疗保健网站 (n=59) 尤其令人关注;尽管这些网站被信托处理敏感患者数据并履行遵守数据法规的义务,但这些网站记录了最低的平均得分 (18.14)。我们通过建议开发人员优先考虑安全的重定向策略并利用实施便捷性作为指导方针来决定在何处集中开发 effort 来结束。

关键词

引用

@article{arxiv.2410.14924,
  title  = {Securing the Web: Analysis of HTTP Security Headers in Popular Global Websites},
  author = {Urvashi Kishnani and Sanchari Das},
  journal= {arXiv preprint arXiv:2410.14924},
  year   = {2024}
}