【问题标题】:When redirecting to another domain, to which domain should I apply HSTS?重定向到另一个域时,我应该将 HSTS 应用到哪个域?
【发布时间】:2022-11-25 17:56:32
【问题描述】:

old.example.com 重定向到 new.example.com 如下

http://old.example.com > https://new.example.com
https://old.example.com > https://new.example.com
http://www.old.example.com > https://new.example.com

我应该申请哪一个 HSTS?

我正在使用 Cloudflare 进行重定向。

谢谢!

【问题讨论】:

  • 到你的新域就足够了,如果你将它应用到所有域,它不会有任何大的不同。这意味着如果您访问 http 上的旧域,您将被重定向到 https,因此您将被重定向到新域。编辑:打字错误

标签: ssl redirect hsts


【解决方案1】:

使用纯 HTTP 而不是 HTTPS 容易受到中间人攻击,中间人攻击可能被用于恶意重定向,如 Sandvine’s PacketLogic Devices Used to Deploy Government Spyware in Turkey and Redirect Egyptian Users to Affiliate Ads? 中所述。因此,目标应该是尽可能减少纯 HTTP 的使用。

不过,您安装的重定向特定于完整 URL。即使是永久重定向(HTTP 状态代码 301)也意味着浏览器将自动访问此特定旧 URL 的新给定 URL,即在 http://old.example.com/ 上看到的重定向不会对 http://old.example.com/foo 产生任何影响,因此漏洞仍然存在对于在旧域上访问的每个新 URL。

相反,HSTS 是特定于域的。为 http://old.example.com 发布的 HSTS 将在稍后访问 http://old.example.com/foo 时获知,这意味着浏览器将直接访问 https://old.example.com/foo 而不是尝试纯 HTTP。

因此,建议在旧域上使用 HSTS,因为它还可以保护将来从旧域到新域的重定向。还建议使用 includeSubDomains 来保护来自旧子域的重定向,但在这种情况下,您还需要在子域上具有有效证书。

【讨论】:

    猜你喜欢
    • 2020-05-04
    • 1970-01-01
    • 2014-08-28
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2015-12-15
    • 2012-03-14
    • 1970-01-01
    相关资源
    最近更新 更多