Поиск на сайте: Расширенный поиск


Новые программы oszone.net Читать ленту новостей RSS
CheckBootSpeed - это диагностический пакет на основе скриптов PowerShell, создающий отчет о скорости загрузки Windows 7 ...
Вы когда-нибудь хотели создать установочный диск Windows, который бы автоматически установил систему, не задавая вопросо...
Если после установки Windows XP у вас перестала загружаться Windows Vista или Windows 7, вам необходимо восстановить заг...
Программа подготовки документов и ведения учетных и отчетных данных по командировкам. Используются формы, утвержденные п...
Red Button – это мощная утилита для оптимизации и очистки всех актуальных клиентских версий операционной системы Windows...
OSzone.net Новости IT Злоумышленники могут взломать 95% соединений HTTPS RSS

Злоумышленники могут взломать 95% соединений HTTPS

Текущий рейтинг: 4.5 (проголосовало 8)
 Посетителей: 933 | Просмотров: 1020 (сегодня 0)  Шрифт: - +

Поскольку администраторы серверов зачастую не устанавливают механизм HTTP Strict Transport Security (HSTS), значительная часть трафика через соединение HTTPS может быть скомпрометирована при помощи несложных атак. HSTS представляет собой поддерживаемую большинством браузеров политику безопасности. HSTS помогает веб-разработчикам защищать свои сервисы и их пользователей против атак типа «человек посередине», взлома файлов куки и т.д.

Согласно недавнему исследованию от Netcraft, 95% серверов с применением HTTPS либо неправильно устанавливают HSTS, или ошибки в конфигурации делают их уязвимыми перед вышеназванными атаками. Исследование Netcraft длилось три года и правильное использование HSTS оставалось на одном уровне. Это означает, что уровень осведомлённости веб-разработчиков о данной проблеме за это время не вырос.

Самый распространённый сценарий атак - заставить сайты либо не использовать шифрование вовсе, либо задействовать слабый сертификат. Среди таких сайтов много банковских и финансовых учреждений. При этом включается HSTS добавлением всего одной строки к конфигурации сервера:

Strict-Transport-Security: max-age=31536000;

Эта команда говорит браузерам обмениваться данными только через HTTPS. После даже при вводе в адресную строку http:// браузер автоматически меняет на https://.

Автор: Алексей Алтухов  •  Иcточник: news.softpedia.com  •  Опубликована: 20.03.2016
Нашли ошибку в тексте? Сообщите о ней автору: выделите мышкой и нажмите CTRL + ENTER
Теги:   Безопасность.


Оценить статью:
Вверх
Комментарии посетителей
Комментарии отключены. С вопросами по статьям обращайтесь в форум.