【发布时间】:2017-11-23 21:33:10
【问题描述】:
我正在使用 Sslstrip 和 ettercap 创建一个研讨会。一切设置都很好(我认为)通常情况下有效:没有 Hsts 的页面将被“重定向”到 http。然而,像 twitter 和 facebook 这样的流行页面使用 Hsts。我希望得到服务器证书错误,但我得到了这些站点的 https 版本。
这提出了一个问题:SslStrip 是否将受 hsts 保护的站点转发到其 https 变体,如果是,hsts 如何检查此主机(我假设是 URL 或其他东西,但为什么不是发件人?)。
提前致谢!
【问题讨论】:
标签: https man-in-the-middle hsts