你的网页还在泄露信息?HSTS或是拯救者

问一个问题:你在浏览器上填写网站地址时,是从http开始的,还是从www,还是直接输入zol.com.cn。以笔者为例,用的是谷歌浏览器,每次进入中关村在线首页,都直接输入“zol”回车,浏览器会自动跳转到中关村在线首页。你可能都没有意识到,其实浏览器为我们省略了很多步骤,这当然很好,但也可能导致信息安全问题。

对网络熟悉的朋友肯定听说过“http”和“https”。简单来说,二者相差的“s”就是英文安全Secure的缩写。HTTPS(全称:Hyper Text Transfer Protocol over Secure Socket Layer),是以安全为目标的HTTP通道,因其安全性的特点,收到了谷歌等企业的信赖和推广。为了保证数据安全,在https协议中采用了很多种加密算法,诸如大家比较熟悉的哈希算法,还有对称加密、非对称加密和数字签名等。比如哈希算法就是将任意长度的信息转换成固定长度的数值,而且这种算法转换采用的是脱敏方式,算法不可逆。

但问题是,目前我们真的用的都是https吗,即便都是了,就真的安全了吗?

答案必然是否定的。

正如笔者在文章开头描述的场景一样,根据用户习惯,我们一般只会在浏览器中输入相应的域名,并不会手动输入“http”或“https”。此时,浏览器为我们代劳,而当前几乎所有浏览器都是默认填写“hppt://”的。

此时,网站管理员一般会采用301/302跳转的方式,由 HTTP 跳转到 HTTPS,而这个过程中很有可能收到攻击。此时,便体现了HSTS的功效。

那么什么是HSTS呢?事实上,HSTS是国际互联网工程组织 IETF 正在推行一种新的 Web 安全协议,这种安全协议正是在网站跳转时起到关键作用的协议,帮助用户转到安全链接。

采用HSTS安全协议的优势在于不但能够增强数据传输安全性,避免在转化过程中收到网络攻击,还可以减少网站 301/302 跳转时所花费的大量时间,极大提高安全系数和用户体验。(以上图片来自网络)

本文转自d1net(转载)

时间: 2024-08-11 06:50:25

你的网页还在泄露信息?HSTS或是拯救者的相关文章

微信开发之网页授权获取用户信息(二)_php实例

在公众号的配置过程中,许多开发者会在菜单中加入HTML5页面,有时在页面内需要访问页面的用户信息,此时就需要网页授权获取用户基本信息 提醒大家:本文介绍讲述的内容是基于yii2.0框架 1.设置授权回调域名:开发 ---> 接口权限 找到"网页授权获取用户基本信息",点击后面对应的"修改",在弹框响应位置填写授权回调域名即可,此处的域名不需要加http:// (关于网页授权回调域名的说明详情可参考公众平台开发者文档) 2.获取授权 关于OAuth2.0博主参考

索尼要求媒体停止公布泄露信息并销毁信息

索尼要求媒体停止公布泄露信息并销毁信息12月15日消息,据美国媒体报道,索尼影视娱乐(SPE)要求新闻机构不要公布黑客盗取的私人信息.索尼这次被黑可能成为历史上最具灾难性的企业被黑事件之一.周日,索尼聘请的著名律师大卫·博伊斯(David,Boies)向各媒体发送了一份长3页的公开信,要求这些获得泄露信息的机构不要公布并销毁现有备份.博伊斯称这些信息为"被盗信息".<纽约时报>和<Hollywood,Reporter>都收到 同样的信函.信中称,索尼"

女白领网购后随手扔包装 包装袋泄露信息引恶狼入室

2011年7月,厦门一小区发生一起惨案:女白领刘艳在自己的家里,被人用刀残忍地杀害.案发一周后,警方将http://www.aliyun.com/zixun/aggregation/30595.html">犯罪嫌疑人陈海平抓获. 1986年出生的刘艳是一家投资顾问公司的高级白领,陈海平则是一名刚刚毕业的大学生,两人互不相识,陈海平为何会对刘艳下此毒手? 近日,随着福建省高级人民法院对该案作出终审裁定,谜底终于揭开:原来,"购物控"刘艳,经常将留有自己电话.地址的网购物品

c#winform获取分析网页源代码指定内容信息正则表达式解析

问题描述 c#winform获取分析网页源代码指定内容信息正则表达式解析 比如拿百度首页,一个简单的例子 ,我获取到了源代码,接着用正则表达式解析,获取到:新 闻 网 页 贴 吧 知 道 音 乐 图 片 视 频 地 图 这几个字 求大师试着解析一下 谢谢

百度api-百度API怎么在聚合后还会显示信息窗口

问题描述 百度API怎么在聚合后还会显示信息窗口 如题,我在百度地图上用 markers.push(new BMap.Marker(pt)); var markerClusterer = new BMapLib.MarkerClusterer(map, {markers:markers}); 实现了标注的聚合.但是聚合后我在标注上显示的信息窗口就没有了. 怎么才能让它在聚合后仍能显示

JS非Alert实现网页右下角“未读信息”效果弹窗_javascript技巧

本文实例讲述了JS非Alert实现网页右下角"未读信息"效果弹窗.分享给大家供大家参考.具体如下: 这是一款网页右下角的弹窗代码,运用Div+Js技术共同打造,非Alert函数那种,仿腾讯新闻的网页右下角弹窗代码,源代码作者为了让新手有一个易懂易学的好范例,在代码中加入了丰富的注释,为新手学习和使用提供了极大的便利. 运行效果截图如下: 在线演示地址如下: http://demo.jb51.net/js/2015/js-f-alert-right-buttom-dlg-demo/ 具体

《HTML5 开发实例大全》——1.31 在网页中显示联系信息

1.31 在网页中显示联系信息 https://yqfile.alicdn.com/37f80a150194ce838dd513a03d9c67545e197f93.png" > 实例说明 在HTML 5 中,可以使用< address >标记元素定义文档作者或拥有者的联系信息.如果 < address > 元素位于 < article > 元素内部,则它表示该文章作者或拥有者的联系信息.通常的做法是将< address >元素添加到网页的头

请问C#如何判断网页能否正常访问,以及如何获取网页上的错误信息。

问题描述 请问C#如何判断网页能否正常访问,以及如何获取网页上的错误信息.例如:网页能访问,其中部分模块报错,如读数据库报错.这些信息如何获取?另外,我通过ie可以访问一个网站的首页,速度较慢,但是我通过c#的ping命令获取到的信息是超时(这个应该是防火墙的原因吧),用HttpWebRequest获取网页信息也是无法访问,这应该如何解决? 解决方案 解决方案二:错误消息自己捕获记录,用log4net好点http访问和ping没有关系解决方案三:我是远程判断别人的网页是否有错

泄露信息中包括用户的用户名、密码、注册IP、邮箱等多种信息

漏洞报告平台乌云网今天上午披露了小米公司用户社区的一则安全漏洞.乌云官方指出,该漏洞约有800万小米用户信息遭泄露,泄露信息中包括用户的用户名.密码.注册IP.邮箱等多种信息.漏洞报告称,被泄露的这些小米用户信息正在网盘中流传,并且已经有人下载完毕.小米公司安全中心随后向其小米社区用户发布公告,确认了这一用户信息泄露事件.公告称,确有部分2012年8月前注册的小米论坛账号信息被非法获取,此后注册小米账号的用户在本次事件中不受影响.小米公司的公告中称,被泄露的账号信息此前进行了严格加密,且不少用户