HTTP 客户端中的安全头字段
密码学与安全
2021-11-08 v1 软件工程
摘要
HTTP 头常用于建立 Web 通信,其中部分与安全性相关。然而,关于移动应用中安全相关头的使用与支持情况,我们仅有少量信息。我们通过查询 3,376 个应用中使用的 9,714 个不同 URL 并收集每个服务器的响应信息,探究了此类头在移动应用通信中的采用情况。我们发现,所有主流 HTTP 客户端均不支持安全 HTTP 头字段,且几乎没有任何服务器响应提供此类头。基于这些结果,我们讨论了改进机会,特别是降低数据泄露与任意代码执行的可能性。我们倡导在 HTTP 客户端库中更全面地使用现有 HTTP 头,并及时开发相关的 Web 浏览器安全特性。
引用
@article{arxiv.2111.03601,
title = {Security Header Fields in HTTP Clients},
author = {Pascal Gadient and Oscar Nierstrasz and Mohammad Ghafari},
journal= {arXiv preprint arXiv:2111.03601},
year = {2021}
}
备注
The 21st IEEE International Conference on Software Quality, Reliability and Security (QRS 2021)