【发布时间】:2012-11-02 05:07:39
【问题描述】:
我已阅读 OWASP 的 HSTS 备忘单 https://www.owasp.org/index.php/HTTP_Strict_Transport_Security#Browser_Support 并观看了相关视频: https://www.youtube.com/watch?v=zEV3HOuM_Vw
但我仍然不明白这在用户输入 http://site.com 的情况下如何帮助抵御中间人攻击。 OWASP 声称它有帮助。
让我们想象以下场景:中间人从受害者那里获得请求:http://site.com。然后他自己向 https://site.com 发起 HTTPS 请求并将内容返回给用户,剥离 HSTS 标头。攻击者可以看到所有进一步的用户输入。
在我看来,除非我们从一开始就使用 HTTPS,否则无法防范 MITM。
HSTS 标头真的有助于抵御 MITM 攻击吗?
【问题讨论】:
标签: security http owasp transport man-in-the-middle