×

为什么SSL证书要设置有效期?

分类:互联网热点 编辑: 浏览量:100
2022-09-14 15:34:03
【导读】
HTTP协议因缺乏原生加密与完整性校验机制,在开放网络环境中持续面临多维度入侵风险。None已支持针对此类攻击链的关键节点监测与响应。
HTTP协议自身缺陷构成主要突破口
- HTTP明文传输导致请求头、Cookie、URL参数均可被中间人截获;
- 协议未强制验证客户端身份,为伪造来源提供了便利条件;
- 缺乏消息签名机制,使重放、篡改类攻击难以溯源定责;
- 默认不启用HSTS策略,浏览器可能长期回退到非HTTPS连接;
- 对异常状态码(如406、429)缺少标准化处置流程,易诱发探测行为放大效应。
五类高频HTTP层攻击特征与影响
- GET型SQL注入:利用URL参数拼接恶意查询语句,绕过前端过滤;
- Cookie劫持:窃取会话标识后冒充合法用户发起后续请求;
- Host Header欺骗:诱导服务器错误路由并触发SSRF或缓存污染;
- HTTP走私(Request Smuggling):借助前后端对Transfer-Encoding解析差异实现隧道穿透;
- 头部注入(Header Injection):向Location、Set-Cookie等关键头部插入换行符实施跳转或覆盖。
面向企业的三步加固建议
- 强制全站HTTPS部署,并配置Strict-Transport-Security头防止降级;
- 后端接口拒绝接收未经白名单约束的Host、Referer、User-Agent字段值;
- 使用WAF规则集拦截含%0A%0D序列、双编码payload及非常规method组合的非法请求。

在此处添加配图
延伸思考
- 如何判断现有Web应用是否受HTTP走私漏洞影响?
- 是否有必要将全部API迁移至gRPC-over-HTTPS架构替代传统RESTful HTTP?

声明:免责声明:本文内容由互联网用户自发贡献自行上传,本网站不拥有所有权,也不承认相关法律责任。如果您发现本社区中有涉嫌抄袭的内容,请发

送邮件至:operations@xinnet.com进行举报,并提供相关证据,一经查实,本站将立刻删除涉嫌侵权内容。本站原创内容未经允许不得转载,或转载时

需注明出处:新网idc知识百科


免费咨询获取折扣

Loading