Web服务器告知浏览器绝不使用HTTP访问302跳转到HTTPS访问

日期: 栏目:文章分享 浏览:1043 评论:0

通常我们访问一个网站时,一般在浏览器中只输入网站地址,而不输入协议名。比如访问子凡的泪雪博客,如果直接输入网址 或 时,这就给了中间人攻击的一个机会,重定向会可能会被破坏,从而定向到一个恶意站点而不是应该访问的加密页面。HTTP 严格传输安全(HSTS)功能使 Web 服务器告知浏览器绝不使用 HTTP 访问,在浏览器端自动将所有到该站点的 HTTP 访问替换为 HTTPS 访问。

即使你打开网站看到的是全站 HTTPS 状态 ,你是因为我们在服务器上做过301/302 跳转到 这个地址的, HTTPS 网站的做法是对用户的 HTTP 访问做 302 跳转到 HTTPS,并重新建连。(访问过程如下图)

那么问题也就来了,在这个跳转的过程中就有两个不足之处:

二建问题证书处理_配置burpsuit谷歌浏览器证书及HSTS问题处理_谷歌浏览器里谷歌商店

HSTS 的出现就是解决这些问题的。HSTS 的作用除了节省 HTTPS 通信 RT 和强制使用 HTTPS ,还包括:

HSTS 的工作机制可描述如下:服务器端配置支持 HSTS 后,会在给浏览器返回的 HTTP 首部中携带 HSTS 字段。浏览器获取到该信息后,会将所有 HTTP 访问请求在内部做307跳转到 HTTPS,而无需任何网络过程,从而提高了兼容性,这个机制对于不支持 HTTPS 的搜索引擎来说也是非常友好的做法。

目前大部分浏览器对 HSTS 的支持已经相当完美,具体各浏览器和版本的支持情况可以在上查看。 但是 HSTS 是有缺陷的,第一次访问网站的客户端,HSTS 并不工作。 要解决这个问题,就要了解我们下面要讲解的 HSTS list。

HSTS list 是什么?

配置burpsuit谷歌浏览器证书及HSTS问题处理_谷歌浏览器里谷歌商店_二建问题证书处理

HSTS list 是 浏览器中的 HSTS 预载入列表,在该列表中的网站,使用 浏览器访问时配置burpsuit谷歌浏览器证书及HSTS问题处理,会自动转换成 HTTPS。、、Edge 浏览器也会采用这个列表。

加入 HSTS list 所需条件:

同时输出的 HSTS 响应头部需要满足以下条件:

一个典型满足 HSTS list 的响应头部为:--: max-age=; ;

从申请到审核通过,时间在几天到几周不等。值得一提的是,从审核通过到正式加入到 的 版本中还需要一段时间,因为要经过 、dev、beta 以及 。

HSTS 的优势及必要性

简单说就是强制客户端使用 HTTPS 访问页面。有效避免了中间人对 80 端口的劫持。但是这里存在一个问题:如果用户在劫持状态,并且没有访问过源服务器,那么源服务器是没有办法给客户端种下 -- 响应头的(都被中间人挡下来了)。

启用 HSTS 不仅仅可以有效防范中间人攻击,同时也为浏览器节省来一次 302/301 的跳转请求,收益还是很高的。我们的很多页面,难以避免地出现 http 的链接,比如 help 中的链接、运营填写的链接等,这些链接的请求都会经历一次 302,对于用户也是一样,收藏夹中的链接保存的可能也是 http 的。

307 状态码

在 GET、HEAD 这些幂等的请求方式上,302、303、307 没啥区别,而对于 POST 就不同了,大部分浏览器 都会 302 会将 POST 请求转为 GET,而 303 是规范强制规定将 POST 转为 GET 请求,请求地址为 头中的 ,307 则不一样,规范要求浏览器继续向 的地址 POST 内容。

而在 HSTS 中,307 可以被缓存,缓存时间根据 max-age 而定,一般建议缓存 1 年甚至更长。

HSTS 存在的坑

谷歌浏览器里谷歌商店_配置burpsuit谷歌浏览器证书及HSTS问题处理_二建问题证书处理

纯 IP 的请求,HSTS 没法处理,比如 , 即便响应头中设置了 STS,浏览器也不会理会(未测试)HSTS 只能在 80 和 443 端口之间切换,如果服务是 8080 端口,即便设置了 STS,也无效(未测试)如果浏览器证书错误,一般情况会提醒存在安全风险配置burpsuit谷歌浏览器证书及HSTS问题处理,然是依然给一个链接进入目标页,而 HSTS 则没有目标页入口,所以一旦证书配置错误,就是很大的故障了如果服务器的 HTTPS 没有配置好就开启了 STS 的响应头,并且还设置了很长的过期时间,那么在你服务器 HTTPS 配置好之前,用户都是没办法连接到你的服务器的,除非 max-age 过期了。HSTS 能让你的网站在 上到 A+

写在最后:HSTS 在全站 HTTPS 下有一个较大的正向作用,推荐使用。

本文作为一个科普性的文章,所以只是做一个简单的科普,后面也将会有具体的教程和使用方法。

本文链接:

标签:

评论留言

我要留言

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。发布前请先查看评论规则:点我查看