Какой рейтинг вас больше интересует?
|
Главная / Главные темы / Тэг «https»
«HTTP Strict-Transport-Security» или как обезопасить себя от атак «man-in-the-middle» и заставить браузер всегда использовать HTTPS 2014-03-23 10:30:32
... автоматически преобразует HTTP-запросы в HTTPS для ... преобразует HTTP-запросы в HTTPS для ...
+ развернуть текст сохранённая копия
Внимание к мелочам рождает совершенство,
а вот совершенство уже не мелочь.
Микеланджело Буонарроти
C 2012 года администраторам веб-ресурсов стала доступна новая технология HTTP Strict Transport Security (HSTS) — механизм, активирующий форсированное защищённое соединение по HTTPS. Данная политика безопасности позволяет сразу же устанавливать безопасное соединение, вместо использования HTTP. Механизм использует особый заголовок HTTP Strict-Transport-Security, для переключения пользователя, зашедшего по HTTP, на HTTPS-сервер [1].
HSTS направлен на закрытие следующих уязвимостей к атакам:
Пользователь помещает в закладки или набирает в адресной строке http://example.com/ и становится жертвой атаки «man-in-the-middle» |
HSTS автоматически преобразует HTTP-запросы в HTTPS для целевого домена |
Веб-приложение, предполагаемое к использованию строго по HTTPS, по небрежности содержит HTTP-ссылки или отдает контент по HTTP |
HSTS автоматически преобразует HTTP-запросы в HTTPS для целевого домена |
Атакующий «man-in-the-middle» пытается перехватить трафик жертвы используя поддельный сертификат в надежде, что пользователь не обратит внимания на сообщение о невалидном сертификате |
HSTS не даст пользователю пройти дальше сообщения о проблемах с сертификатом |
Включается данная технология проще простого, необходимо возвращать пользователю HTTP-заголовок «Strict-Transport-Security» в тот момент, когда он заходит на сайт по HTTPS: Strict-Transport-Security: max-age=expireTime [; includeSubdomains]
expireTime
Время в секундах, на которое браузер должен запомнить, что данный сайт должен посещаться исключительно по HTTPS. includeSubdomains (опционально)
Если указать этот необязательный параметр, правила так же применятся ко всем поддоменам. Читать дальше →
Тэги: apache, https, nginx, security, ssl, администрирование, безопасность, веб-разработка, веб-серверов, информационная, системное
Bing реализовал безопасный поиск 2014-01-17 01:52:25
Поисковая система Bing решила обрадовать своих пользователей очередным нововведением. Редакции ...
+ развернуть текст сохранённая копия
Поисковая система Bing решила обрадовать своих пользователей очередным нововведением. Редакции Позитайм стало …
Тэги: bing, https, защищенный, поисковая, протокол, система
2013 Dodge Charger SRT 392 2013-11-26 15:28:43
... br/> http://25.media. ... br/> + развернуть текст сохранённая копия
Тэги: https://www.youtube.com/user/bestcartest
Всё, что вы не знаете, использую Wi-Fi 2013-10-25 14:04:39
... , которые поддерживают https-авторизацию. Почему? ... « https». Как работает https- ...
+ развернуть текст сохранённая копия
Очень часто читаю сообщения людей в Интернете о том, что у низ украли все деньги и документы пароли. Как правило, в этом (конечно же!) виноваты неведомые «вирусы». Уверяю вас, что (опять таки, как правило) это – не так. Кто виноват? Что делать? Читайте ниже. Многие помнят, как Лиру «вдруг» перешёл на https-авторизацию. Хотите знать, зачем? Давайте расскажу. Но начну с другого. Сейчас практически каждый пользуется смартфоном. И там у него и почта, и «одноклассники», и «вконтакте», и facebook, и многое другое. Как правило, используются специальные программы, которые и предназначены именно для того, чтобы пользоваться этими сайтами. Они (как правило) при наличии сети ходят на эти сайты и смотрят новую информацию. А теперь представим, что вы куда-то попали, увидели «бесплатный Wi-Fi» и подключились к нему. Тут же все программы на вашем смартфоне начинают через этот Wi-Fi соединятся с Интернетом. И посылать через него ваши логины и пароли. Администратору Wi-Fi точки остаётся только поставить специальное ПО, которое будет находить их в передаваемых данных и сохранять. И после того, как вы уйдёте из этого милого места, у него будут ваши логины и пароли от почты и всех-всех социальных сетей. Кроме ЛиРу и других сайтов, которые поддерживают https-авторизацию. Почему? Потому что передача между браузером и таким сайтом шифруется с помощью ssl-шифрования протокола http. Такой протокол и называется «https». Как работает https-авторизация? При работе по https весь трафик шифруется на стороне отправителя и дешифруется на стороне получателя. То есть, перехватив ваш трафик, злоумышленник не увидит ни логина, ни пароля, а увидит много шифрованного кода, который, конечно, можно при большом желании расшифровать. Но – зачем? Есть способы проще. Например, при авторизации на сайте вы пользуетесь https-авторизацией. А при авторизации на почте – нет. Ничего не мешает злоумышленнику, используя логин и пароль от вашей почты, «восстановить» ваш пароль от ЛиРу (например). «И что же делать?» - должен спросить у меня внимательный, но слегка напуганный читатель этого сообщения. Тут (как это часто бывает в жизни) есть 2 варианта: - не пользоваться «бесплатным» Wi-Fi; - пользоваться дополнительной защитой. Как можно защитить себя (точнее, свой трафик) от злоумышленников? Очень и очень просто! Например, используя ssh- туннелирование или VPN. Если для вас эти термины – китайская грамота, то вот вам ссылка на сайт. Там вам не только продадут очень хороший VPN меньше чем за 3 рубля в день, но и научат им пользоваться. На компьютере, планшете или телефоне. Или вы считаете, что безопасность ваших данных не стоит 3 рублей в день? Кстати, не обязательно покупать «кота в мешке». Сайт даёт возможность протестировать все платные возможности абсолютно бесплатно (но всего в течение суток). И уже потом решить, стоит ли ваша сетевая безопасность денег или лучше и дальше рисковать своими данными бесплатно. И никто, кроме вас, это решить не сможет. И, да, это – реклама. Реклама здравого смысла. Потому что никакой (даже самый лучший и самый дорогой антивирус) не спасёт вас от того, для чего он не предназначен. Прошу об этом помнить. И не ругать его почем зря. Особенно, если он у вас «стоит». Вот у меня не стоит (антивирус). Зато на смартфоне и планшете пользуюсь VPN. Чего и вам желаю.
Тэги: https, wi-fi, безопасность, интернет
[Из песочницы] Настраиваем HTTPS-сервер на nginx 2013-09-30 19:58:31
... небольшой сайт на https. На хабре было ... на тему настройки https-вебсервера обнаружил традиционное ...
+ развернуть текст сохранённая копия
Для чего я это пишу?
В последнее время в связи с кучей факторов (АНБ, DPI с рекламой и другое) у меня начала просыпаться паранойя и я подумал полностью перевести свой небольшой сайт на https. На хабре было несколько статей с техническими подробностями работы SSL/TLS, однако поискав информацию на тему настройки https-вебсервера обнаружил традиционное деление статей — либо это статьи «Делайте вот так», где просто даны настройки без каких-либо разъяснений и вариантов использования, либо это большие теоретические статьи, где обсуждаются различные схемы использования, но без практически применимых готовых вариантов. На хабре была статья о настройке, однако в ней нет информации про DH-кодировки, да и некоторые параметры не описаны. Подумал, что стоит упорядочить найденное в виде статьи, которая будет полезна тем, кто хотел бы развернуть https у себя на сервере, но не слишком углубляться в дебри SSL.
Повествование будет вестись с учетом того, что веб-сервером выступает nginx (и в одном месте будет параметр для php-fpm).
Читать дальше →
Тэги: https, nginx, openssl, ssl, ssllabs, startssl, безопасность, веб-разработка, информационная
Страницы: 1 2 3 4 5 6 7 8 9 10
Главная / Главные темы / Тэг «https»
|
Взлеты Топ 5
Падения Топ 5
|