Zum Hauptinhalt springen

RFC 2818 - HTTP Over TLS (HTTPS) - Sicherheitsüberlegungen (Security Considerations)

Sicherheitsüberlegungen (Security Considerations)​

Dieses gesamte Dokument behandelt Sicherheit.

Wichtige Sicherheitspunkte​

  1. Zertifikatvalidierung ist obligatorisch (Mandatory)

    • Clients müssen (MUST) Server-Zertifikate verifizieren
    • Verhindert Man-in-the-Middle-Angriffe
  2. Ordnungsgemäße Verbindungsbeendigung (Proper Connection Closure)

    • TLS-Beendigungswarnungen verwenden
    • Erkennt Datenabschneidungsangriffe
  3. Hostname-Verifizierung (Hostname Verification)

    • Verhindert Zertifikatsubstitutionsangriffe
    • subjectAltName gegenüber CN bevorzugen
  4. Vorsicht bei nicht vertrauenswürdigen URIs (Beware Untrusted URIs)

    • Über HTTP erhaltene URIs können manipuliert sein
    • Benutzer sollten Zertifikate prüfen