【问题标题】:How does HSTS behaves when a url is requested without a browser head在没有浏览器头的情况下请求 url 时 HSTS 的行为如何
【发布时间】:2018-10-13 08:06:18
【问题描述】:

作为安全改进的一部分,我们正在研究安全标头并添加了 HTTP 标头,包括 HSTS or Strict-Transport-Security。即使您请求 http 版本,此标头也会强制浏览器使用域的 https 版本。正如文档中所说的那样,

第一次使用 HTTPS 访问您的站点并返回 Strict-Transport-Security 标头时,浏览器会记录此信息,以便以后尝试使用 HTTP 加载站点时将自动使用 HTTPS。

我们的一些托管服务将在没有浏览器头的情况下调用。这可能来自另一个用 Java 编写的应用程序。假设客户端调用其中一项服务 http。现在,在这种情况下,如何处理 HSTS 标头?它会重定向到基于 https 的服务,还是会继续使用 http 服务?

【问题讨论】:

    标签: rest https hsts


    【解决方案1】:

    这完全取决于客户。我想只有浏览器才实现 HSTS,因为它是为了防止人们使用错误的 URL,而非浏览器通常由了解 URL 的技术用户使用。

    假设客户端调用其中一项服务 http。现在,在这种情况下,如何处理 HSTS 标头?它会重定向到基于 https 的服务,还是会继续使用 http 服务?

    您误解了 HSTS 的基本工作原理。首先,不应为 HTTP 请求发送 HSTS,而应仅为 HTTPS 请求发送。这是一种安全保护措施,可通过添加 HSTS 标头来防止有人对仅 HTTP 站点进行 DoSing(因为 HTTP 流量是不安全的,并且可以在途中更改 - 与 HTTPS 流量不同)。因此初始 HTTP 请求不会被重定向,因此不会获取 HSTS 标头。使用 HSTS 重定向很重要。

    【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2021-05-26
    • 1970-01-01
    • 2021-11-12
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多