写点什么

Web 是否应该被加密?

  • 2011-08-10
  • 本文字数:1211 字

    阅读完需:约 4 分钟

成立于 1990 年的电子前线基金会是一个非营利组织。它在2010 年6 月发布了HTTPS Everywhere 的beta 测试版。8 月4 日,HTTPS Everywhere 的 1.0 版发布,包括了数百个新加的站点,以及精心制定的从 HTTP 转到 HTTPS 的规则。

HTTPS 现在是互联网安全和隐私保护的基石。它在反“搜索劫持”上起着关键作用。

今年早些时候,两篇论文就指出在一些美国 ISP 中曾出现过的诡异的域名系统(DNS)问题。在这些 ISP 的网络中,有一些指向主要搜索引擎(例如 Bing,Yahoo!以及(有时)Google)的流量被重定向到一些奇怪的第三方代理上。

EFF 高级主任工程师 Peter Eckersley 解释说:

如果没有 HTTPS,你的在线阅读习惯和行为都非常容易被窃听,而且你的账号也非常容易被窃取。Paxfire 的遭遇就是一个很好的例子,它告诉我们事情可能会变得多糟糕。EFF 创建了 HTTPS Everywhere 来帮助用户保护他们的用户名,密码和浏览历史。”

HTTPS Everywhere 1.0 能够加密到 Google 图片搜索、Flickr、Netflix、Apple 以及例如 NPR 和经济学人这样的新闻网站的链接,当然这里面还包括了到数百个银行的链接。HTTPS Everywhere 也同样支持将 Google 搜索、Facebook、Twitter、Hotmail、Wikipedia、纽约时报以及数百个流行网站的链接加密。

EFF Firefox 扩展也能够保护使用 Google、DuckDuckGo 或者 StartingPage 搜索的用户,但是不能保护 Bing 和 Yahoo 用户,因为这些搜索引擎不支持 HTTPS。

Aaron Swartz 表示他已经能够让 HTTPS Everywhere 初步运行在 Chrome 上面了。去年 Dan Kaminsky 写了一篇关于 HTML 5 安全性的文章,以及引用了一些浏览器实现 HTTP 时出现的漏洞:

Robert “RSnake” Hansen 和 Josh Sokel 在 Black Hat 2010 上做了一个题为“ HTTPS 的潜在安全问题”的演讲。他们认为,虽然 HTTP 的连接实际上缺乏像 HTTPS 那样对信息加密的控制能力 - 但是,强悍的 HTTPS 的控制能力却也带来了比预期中的更多麻烦。

Dan 解释说:

  • 如果你的站点有一个万用证书,那么无论主机信息头部是什么样,这个站点都极有可能遭受跨站攻击。
  • 考虑 HTTP 站点的 cookie 能够在 HTTPS 中使用,并且保存路径是固定的,不仅如此,过大的 cookie 将会导致服务器错误,因此一个 HTTP 攻击者可以通过使用大量的 cookie“关闭掉”HTTPS 的某些功能从而迫使用户只使用 HTTP 版本。

Dan 最后总结道:

这些发现最终更加坚定了我对于将站点设置为只接受 SSL 的信念,只有这样,站点才不会被 HTTP 给弄得麻烦缠身。这些混合使用的科技,HTTPS Everywhere,Strict-Transport-Security,以及还未指明的 DNSSEC 强制传输标记,将会变得越来越重要。

刚刚年满20 岁的Web 已经略显疲态,它的核心技术看起来已经不能够应付不断增加的复杂攻击。不断增加的Web API 和大量出现的各种保护Web 协议的伪标准方法也让数据的规模成倍增长,而且已经超出处理能力。Web 是否正在超加密方向发展呢?你将如何应付这种局面?

查看英文原文: Should the Web be Encrypted?

2011-08-10 18:293241
用户头像

发布了 90 篇内容, 共 39.2 次阅读, 收获喜欢 5 次。

关注

评论

发布
暂无评论
发现更多内容

Abaqus有限元分析指南-达索国内代理商推荐

思茂信息

仿真 abaqus 达索系统

京沪AI教育,产教融合先行!正阳恒卓签约和鲸科技北京上海高职总代理

ModelWhale

人工智能 一体机 大模型

GPUStack v2:推理加速释放算力潜能,开源重塑大模型推理下半场

SEAL安全

大模型推理 GPU集群 vLLM Sglang 高性能推理

vDefend现已加入VMUG Advantage - 家庭实验室的网络安全新机遇

qife122

网络安全 虚拟化

西格电力绿电直连行业解决方案:架构适配技术选型与落地方案

西格电力

绿色能源 绿电直连 绿色低碳发展 能源低碳 绿色能源全生态

AI智能审核系统:让合规校验“又快又准”

上海拔俗

企业采购 Abaqus 优惠报价?达索授权商思茂信息政策叠加

思茂信息

abaqus 有限元 达索代理商

漫格家政养老陪护系统:多端协同的智能服务解决方案

微擎应用市场

《国际AI安全报告》第二版关键更新发布

财见

如何建立企业海外营销的全局ROI衡量体系

Wolink

企业出海 外贸独立站 海外社媒营销 海外营销推广 海外红人营销

Abaqus 代理商选型核心:达索一级经销商教你避坑选正规授权

思茂信息

abaqus 有限元分析 达索代理商

达索代理商思茂信息提醒:99 元 Abaqus 是陷阱,正版授权认准正规渠道

思茂信息

abaqus 有限元分析 达索代理商

不止是变身,鸿蒙二合一1+1>2的秘密

脑极体

AI

微信留言互动奖励:公众号引流变现神器,激活粉丝互动新玩法

微擎应用市场

2026海外营销策略蓝图:三步打造你的全球增长引擎

Wolink

跨境电商 出海企业 海外社媒营销 海外营销推广 海外红人营销

预算有限下如何利用海外推广打造令人难忘的海外品牌形象

Wolink

品牌营销 海外社媒营销 海外营销推广 品牌出海 品牌推广

NeurIPS 2025 | 可灵团队提出Flow-GRPO, 首次将在线强化学习引入流匹配生成模型

快手技术

NeurIPS 顶会论文 可灵团队

AI 大模型就业平台:用技术打通求职招聘 “双向奔赴”

上海拔俗

漫格父母帮交友系统:中老年社交与征婚的一站式解决方案

微擎应用市场

超越品牌曝光:3个策略提升海外红人营销的直接转化率

Wolink

跨境电商 出海 海外社媒营销 海外营销推广 海外红人营销

AI驱动下的天猫测试全流程革新:从人工到智能的实践与落地经验

测试人

技术干货丨基于仿真驱动的座椅结构正向设计方法研究

Altair RapidMiner

汽车 制造业 仿真 CAE 拓扑优化

烧钱无效?外贸推广中常见的10个坑与避坑指南

Wolink

跨境电商 出海 海外社媒营销 海外营销推广 海外红人营销

2025开放原子开发者大会,openFuyao绘就智算集群生态新蓝图

openFuyao

更高效的数据处理解决方案:基于 MinIO 部署 Apache Doris 存算分离版本实践

SelectDB

Apache 数据库 案例 实践

A²B™ 2.0:音响系统升级,汽车变身为"第三空间"

财见

中间件定义解析与国产中间件选型与推荐(2025版)

极客天地

一文彻底搞清楚等保三级的最新要求和实施流程(国科云)

防火墙后吃泡面

人工智能赋能产教融合创新生态交流研讨会圆满落幕,共探“AI+高等教育”新篇章

ModelWhale

人工智能 高等教育

越客会员管理系统:一站式会员运营解决方案

微擎应用市场

“智能问数-归因分析-决策建议”,Aloudata Agent 让 AI 数据分析价值闭环

Aloudata

数据分析 ChatBI 智能问数 数据库 AI 分析 dataagent

Web是否应该被加密?_安全_Jean-Jacques Dubray_InfoQ精选文章