解密亚洲诚信如何做到HTTPS的最佳安全实践

内容来源:2017年5月23日,亚洲诚信高级技术经理余宁在“世界云计算 · 中国站”进行《HTTPS最佳安全实践》演讲分享。IT大咖说作为独家视频合作方,经主办方和讲者审阅授权发布。

 阅读字数:946  | 3分钟阅读


摘要

随着亚洲诚信2016年推出加密无处不在以来,HTTPS的使用成本和技术门槛逐步降低,HTTPS正被越来越多的网站和企业使用。但是我们发现,进行正确的HTTPS配置和安全部署情况并不乐观。此次分享主要向大家介绍HTTPS常见安全威胁以及如何部署安全的HTTPS服务。

HTTPS行业动态

2014年到2015年,Google、Baidu等搜索引擎优先收录了HTTPS网站。

2015年,Baidu、Alibaba等国内大型互联网公司陆续实现了全站HTTPS加密。

2016年,Apple强制实施ATS标准;微信小程序要求后台通信必须用HTTPS;美国、英国政府机构网站实现全站HTTPS;国家网络安全法规定,网络运营者需要保护其用户信息的安全,并明确了相关法律责任。

2017年,Chrome、Firefox将标示HTTPS站点不安全。

HTTP/2的主流实现都要求使用HTTPS。TLS1.3即将发布,使HTTPS更快更安全。

HTTPS安全现状

HTTPS的安全现状仍是不容乐观。

如何让HTTPS更安全


证书选择

首先要考虑证书品牌,看它的兼容性、技术背景如何,口碑怎样,占有率是多少。

审核类型根据审核的强度分为了EV、OV、DV。商用站点最好是选择EV、OV。

从证书功能上来看,又分为单域名、多域名和通配符。而一般情况下,多域名和通配符容易增加风险,所以在能满足基本需求的情况下尽量选择单域名。

常见的证书算法有RSA、ECC等。ECC是目前更安全、性能更高的一种算法。

优化配置
完善证书链,提升兼容性。

启用安全协议版本,弃用不安全协议版本。

选用安全性能好的套件组合,弃用一些有安全漏洞或加密强度不高的套件组合。

利用Session ID和Session Ticker实现会话恢复。

漏洞修复
通过调整加密协议、加密套件或升级SSL服务端等措施得到修复。

安全加固
HSTS:浏览器实现HTTPS强制跳转,减少会话劫持风险。

HPKP:指定浏览器信任的公钥,防止CA误发证书而导致中间人攻击。

CAA:通过DNS指定自己信任的CA,使CA避免误发证书。

OCSPStapling:服务端SSL握手过程直接返回OCSP状态,避免用户向CA查询,保护用户隐私。

MySSL——HTTPS安全评估


HTTP安全概览

HTTP配置建议

1、配置符合PFS规范的加密套件。

2、在服务端TLS协议中启用TLS1.2。

3、保证当前域名与所使用的证书匹配。

4、保证证书在有效期内。

5、使用SHA-2签名算法的证书。

6、保证证书签发机构是可信的CA机构。

7、HSTS的max-age需要大于15768000秒。

MySSL——HTTPS最佳安全实践

我的分享到此结束,谢谢大家!

相关推荐

推荐文章

近期活动


点击www.itdks.com进入干货密道

时间: 2024-10-27 20:51:58

解密亚洲诚信如何做到HTTPS的最佳安全实践的相关文章

亚洲诚信与西部数码联合推出自动化https服务

亚洲诚信和国内领先的互联网服务提供商西部数码达成战略合作,携手推出"SSL证书申请与管理"的一站式自动化服务.此次战略合作协议的签署,是双方积极推动HTTPS加密普及,共同构建云安全生态的重要举措. 用户在西部数码后台可一键申请.部署赛门铁克等知名品牌的SSL证书,并自动化完成SSL证书的申请.验证.签发及管理部署.该服务帮用户实现零成本申请SSL数字证书,并一键将HTTPS加密部署到域名解析中,帮助用户的网站和应用实现全站HTTPS加密,为用户的数据安全保驾护航.不仅如此,双方还将积

亚洲诚信与帝恩思联合推出自动化https服务

亚洲诚信(专业SSL证书/HTTPS厂商)和国内著名互联网域名解析安全公司帝恩思(证券代码:837018)达成战略合作,携手推出"SSL证书申请与管理"的一站式自动化服务.(帝恩思免费证书申请入口:https://www.dns.com/ssl) 该服务帮用户实现零成本申请SSL数字证书,并一键将HTTPS加密部署到域名解析中,帮助用户的网站和应用实现全站HTTPS加密,为用户的数据安全保驾护航.不仅如此,双方还将积极推动HTTPS加密的普及,共同构建互联网安全生态. HTTPS,将数

CDN HTTPS解决方案及优化实践

2017在线技术峰会,阿里云CDN技术专家容恪来为大家解析CDN HTTPS 红包背后的技术实践.本文主要从SSL/TLS 及 HTTP/2开始谈起,着重分析了HTTPS 架构和优化实践,最后对用户如何更好使用 HTTPS作了指导.   以下是精彩内容整理: SSL/TLS及HTTP/2介绍 HTTPS 对于HTTPS,其实是在HTTP 之下增加了 SSL/TLS的传输.在整个TCP/IP协议中的结构如图,传输层之上是会话层,会话层中传输的是SSL/TLS协议,HTTP 是在应用层.如果不用 S

在攻与防的博弈中寻求企业最佳防护实践

本文讲的是 :   在攻与防的博弈中寻求企业最佳防护实践 , [IT168 编译]黑帽子预算已经成为企业常见的防守策略,在这种方法中,企业试图提高攻击者的攻击成本来减少攻击.同时,攻击者也在试图让企业付出更沉重的代价来收集攻击情报:从域名生成到更微妙的代码混淆,攻击者利用各种技术来提高企业检测攻击.分析恶意软件和收集情报的成本. 在黑帽大会上,安全服务公司CrowdStrike的高级安全研究人员Jason Geffner将会对最新的恶意软件样本执行终端到终端分析,来演示攻击者为提高恶意软件分析和

十大PHP最佳安全实践

  PHP被广泛用于各种Web开发.而当服务器端脚本配置错误时会出现各种问题.现今,大部分Web服务器是基于Linux环境下运行(比如:Ubuntu,Debian等).本文例举了十大PHP最佳安全实践方式,能够让您轻松.安全配置PHP. PHP安全性设置提示: DocumentRoot: /var/www/ Default Web server: Apache Default PHP configuration file: /etc/php.ini Default PHP extensions

分享大数据最佳落地实践 助力企业数据驱动型转型

ZDNET至顶网CIO与应用频道 05月12日 北京消息:Teradata天睿公司(Teradata Corporation,纽交所:TDC)今日宣布,2014 Teradata大数据峰会(亦称第14届Teradata Universe)在上海浦东香格里拉酒店正式举办.随着更多企业快速部署大数据战略,Teradata天睿公司积极帮助中国企业快速转型成为数据驱动型企业.作为国内规模最大的大数据峰会,Teradata天睿公司携手全球领先数据驱动型企业,在峰会上分享了大数据分析技术的未来趋势和全球最佳

2012中国云计算最佳应用实践巡展在京顺利召开

中云网消息,7月26日,由中国计算机行业协会主办,云计算专业委员会.中国云计算基地联盟和赛迪顾问股份有限公司承办的2012中国云计算最佳应用实践巡展在京顺利召开.本次巡展以"整合行业资源,创新应用模式"为主题,多位知名专家.地方主管领导.重点行业用户及知名IT企业一起,围绕医疗.制造.城市管理等重点领域,就云计算中心建设.行业云应用创新.云计算解决方案等内容进行展览.展示和探讨. 2010年10月18日,国务院出台了<关于加快培育和发展战略性新兴产业的决定>,云计算成为新一

PHP中一些通用和易混淆技术点的最佳编程实践

最新改进&维护 本文档最后一次于2013年3月8日审核.最后一次修改是在2013年3月8日. 这由我, Alex Cabal维护的.到现在我已经写了很长时间PHP代码了, 目前我运行Scribophile,为严肃作家提供的在线写作小组, Writerfolio, 为自由职业者提供的简单的在线写作文件夹, 和 Standard Ebooks, 有插画的出版物,无数字版权的公共领域电子图书 . 偶尔我会自由的去找那些让我感兴趣的项目和客户. 如果你认为我能够帮你些什么,或者有些关于本文的建议或勘误的

老徐最近翻译的Mercury“最佳功能测试实践”-第一部分

1       概述        本测试过程作为功能测试的最佳实践,用于实施不同机构的功能测试工作.它可以作为测试计划工作的基础,应用于每个软件开发的项目.在这个测试过程中描述的活动既可以用于新开发的组件,亦可以用于改进现有的回归测试. 2       测试管理 为了能顺利地获得测试的结果,将测试作为独立管理的过程是非常必要的.测试管理可以分为下面四个领域. 1)测试计划 2)测试执行 3)测试控制 4)测试过程改进 用于支持测试管理各个领域的工具可以采用TestDirector. 1.1测试