Назад
Кибербезопасность и конфиденциальность

«У нас редирект с HTTP на HTTPS». Есть клиенты, для которых этого мало

Habr
Advertisement468 × 90
«У нас редирект с HTTP на HTTPS». Есть клиенты, для которых этого мало

Автор статьи анализирует распространенную практику обеспечения безопасности веб-сервисов через редирект с HTTP на HTTPS. В ходе аудита выяснилось, что простого перенаправления недостаточно, так как первоначальный HTTP-запрос уже содержит конфиденциальные данные, включая параметры пути и заголовки Cookie, которые передаются в открытом виде до получения кода 301. Автор призывает разработчиков пересмотреть подход к защите трафика, учитывая, что современные клиенты и автоматизированные системы могут непреднамеренно раскрывать чувствительную информацию при попытке соединения по небезопасному протоколу. В статье подробно разбираются сценарии, при которых подобные редиректы создают уязвимости, и предлагаются более надежные методы обеспечения безопасности, такие как использование HSTS (HTTP Strict Transport Security), чтобы исключить возможность отправки запросов по HTTP в принципе.

This is a summary. Read the full article at the original source:

Habr
Advertisement468 × 90
Share
Кибербезопасность и конфиденциальность

Похожие

Четвертьфинальный матч Кубка шотландской лиги между «Рейнджерс» и «Селтиком» состоится в воскресенье, 13 сентября. Болельщики в США могут бесплатно по…

TechRadar

Компания LG Electronics официально ответила на обвинения в том, что ее смарт-телевизоры ведут непрерывную запись разговоров пользователей. В заявлении…

Engadget
Advertisement970 × 250