只有0.1%的用户能正确处理Web服务器安全那点儿事

网络扫描设备供应商Netraft公司已经发布了“一项非常严厉的批评”,斥责全球各地的系统管理员忽略了HTTP公共密钥锁定(简称HPKP)机制。

这套锁定方案的设计目标在于帮助用户抵御伪造攻击,即攻击者利用伪造的证书颁发机构发布欺诈性证书。

如果攻击者能够为用户提供一套fubar.com的证书,他们即可伪造该站点,并构建一条路径以实现证书收集。

HPKP确实非常有效,但Netcraft方面强调称,其只有在系统管理员将其应用至服务器时才能发挥作用——但实际情况恰好相反。

“在Netcraft本月进行的2016年SSL调查中,只有不到0.1%的证书配备有HPKP标题头,”这篇文章指出,并补充称“即使得到部署,仍有三分之一的系统管理员未能正确设定HPKP策略。由于错误太多,HPKP的起效门槛变得很高。”

从数字角度来看,Netcraft公司表示只有3000套证书在使用HPKP共有4100个站点在使用HPKP标题头,但有四分之一在具体实施过程中发生了错误。

Netcraft公司指出,系统管理员避免使用该协议的最大理由在于,其虽然降低了用户风险,但使用HPKP却可能给企业带来风险。系统管理员需要为HPKP设定生命周期策略——如果站点运营人员丢失了证书密钥,那么其站点将在整个生命周期之内都无法进行访问。

目前成功搞定这项难题的三个安全包括:

  • Github采用HPKP,但将策略的生命周期设定为300秒。这就将GIthub出现问题后用户遭遇的中断时长降低到了最低水平——但攻击者仍然拥有5分钟的时间窗口。这样一旦遭遇攻击,“任何在过去五分钟内未能访问到真正www.github.com的用户都可能成为潜在受害者”。
  • Mozilla则面临着更高的风险:其站点的策略生命周期为15天——一旦出现问题,后果将非常严重。
  • Pixabay, Netcraft指出,面临的风险更为可观:策略生命周期长达1年,一旦失去专有密钥,其业务生命也将走向终点。不过就过往来看,“Pixabay显然认为强大的伪造攻击防护能力完全值得其冒如此大的风险。”

原文发布时间为:2016-03-28

本文作者:杨昀煦

本文来自合作伙伴至顶网,了解相关信息可以关注至顶网。

时间: 2024-09-23 22:15:30

只有0.1%的用户能正确处理Web服务器安全那点儿事的相关文章

NAT/ICS下让外网用户访问内网WEB服务器

解决在使用NAT/ICS的情况下让外网用户访问内网WEB服务器的方法. 关于ICS里面的一个附加功能,操作相当简单,如果已经进行了NAT(网络地址转换)或ICS(Internet 连接共享),可以再完善. 一.使用NAT的情况 1.打开路由与远程访问MMC; 2.假设你的服务器名字是Myserver,启用了NAT的连接是"本地连接1".依次展开"Myserver"->"IP路由选择"->"网络地址转换(NAT)".

实例:PHP判断用户是否正确登录转到欢迎界面

<?php//这个页面首先判断用户是否正确登录,如未登录,就转到登录页面.session_start();if((!$user_id)or(!$user_array[ticket_day])or(!$user_array[ticket_num])){    Header("Location: login.php3");}?><!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Transitional//EN"&g

为什么程序在vc6.0编译通过并且运行正确但是在编程挑战时提交后却是运行结果不对

问题描述 为什么程序在vc6.0编译通过并且运行正确但是在编程挑战时提交后却是运行结果不对 编程挑战试了几次都是结果不对,但是我在vc6.0编译后运行的结果是正确的啊! 解决方案 这个有很多原因,比如说,你的程序本身有bug,虽然可以通过某些测试用例,但是oj使用的是另外的用例,没有通过,或者是你的程序在运行时间和使用内存上不符合要求,或者你的程序输入输出部分有问题,使得oj程序没法传递正确的测试用例,以及获取你的输出.还可能你使用了额外的库,而oj没有,你的编译器和oj的不同,造成编译上的细微

关于ASP.NET2.0 中的用户控件编程使用

asp.net|编程|控件 今天用了一下2.0中的用户控件,发现使用编程方式使用用户控件,跟1.X 中截然不同. 1.首先,要在所要使用的Page 头部声明引用.如下: <%@ Reference Control="../Controls/AlbumEditor.ascx" %> 2.在后置代码里,从"ASP"空间中就可以找到此控件的类引用了,不过还需要事例一下.-_-! 不明白设计者为什么要这么做,还不如1.1 那样直观.如下:  ASP.Contro

作为一款手机应用软件,大姨吗已经完成了从0到千万用户的原始积累

作为一款手机应用软件,大姨吗已经完成了从0到千万用户的原始积累.对比市面上众多主打女性经期护理的App,大姨吗的商业化进程来得较早,且其一直毫不避讳对商业化的追求态度. 2013年下半年,大姨吗动作频频,从连获投资到发布<2013中国女性生理健康白皮书>,到与智能数字健康公司PICOOC合作推出智能体重秤,再到购买大姨妈.痛经等多个域名宣布将平台化运作--这被外界很多声音解读为激进式的发展. 与大姨吗的激进式发展较为不同的是,整个移动互联网行业的惯性思维是:对流量的诉求要远远大于对商业化的关注

云杉网络:IaaS2.0时代为用户做好每一朵云

云计算在近两年的企业级IT市场上一直呈现爆发性增长,无论是公有云.私有云还是混合云,"上云"已然成为企业的必然趋势.在此过程中,如何将各种云资源.IT解决方案互联,解决数据.资源的孤岛问题,让用户可以按需拓展,就需要用到SDN技术. 始初,由于庞大的网络规模,再加上互联网瞬息万变的背景下,高稳定的网络依然无法满足需求,而SDN技术的诞生可以将网络分离出来,无需依赖底层网络设备,用户可以自定义进行灵活部署,从而打破了企业业务上线和云效率的瓶颈. 解决"管理+运营"两大

天猫3.0客户端发布 用户可定制品牌APP

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   天猫正式发布了 3.0版本,安卓客户端已率先在360等 应用市场上线,ios客户端也已提交苹果APP STORE即将上线. 天猫3.0客户端对用户使用体验细节进行了改进,对品牌店铺页面.宝贝页面均围绕用户使用方便,进行了针对性的优化.新版客户端还加入了足迹功能,用户可以方便的查找此前浏览过的宝贝和店铺,让对比购买不同商品更加简便.用户还可以直接把自己喜欢的品牌店

IIS 7.0: 构建具有端到端可扩展性的Web服务器解决方案

本文讨论: IIS 扩展点 构建响应修改模块 添加 IIS 管理器配置 部署模块 本文使用了以下技术: IIS 7.0, .NET Framework IIS 7.0 Web 平台与以往任何版本的 IIS 相比,可支持更多的应用程序框架技术来托管丰富的应用程序,它具有完备的功能,可以直接对这些应用程序进行部署.但是同时要注意,您所看到的(在 Windows 安装中)不一定是您最终得到的. IIS 7.0 体系结构被设计为可以从上到下进行扩展,允许您将内置功能集的任何一部分替换为适合您需求的自定义

用户如何与Oracle数据库服务器建立连接

用户要想使用Oracle数据库,首先要与数据库建立连接.针对数据库连接,Oracle提供了两种解决方式:专用连接和共享连接. 大部分情况下,我们使用专用连接方式.对专用连接来说,用户在客户端启动了一个应用程序,比如SQL*Plus,于是就在客户端本地启 动了一个用户进程.与Oracle服务器成功建立连接以后,就会在数据库服务器端生成一个对应的服务器进程,该服务器进程作为用户进程 的代理 进程,也叫影子进程,从而代替客户端去执行各种命令并将结果返回.也就是说,用户在客户端输入的各种命令,都是通过位