RFC 2818 - HTTP Over TLS (HTTPS) - Sicherheitsüberlegungen (Security Considerations)
Sicherheitsüberlegungen (Security Considerations)
Dieses gesamte Dokument behandelt Sicherheit.
Wichtige Sicherheitspunkte
-
Zertifikatvalidierung ist obligatorisch (Mandatory)
- Clients müssen (MUST) Server-Zertifikate verifizieren
- Verhindert Man-in-the-Middle-Angriffe
-
Ordnungsgemäße Verbindungsbeendigung (Proper Connection Closure)
- TLS-Beendigungswarnungen verwenden
- Erkennt Datenabschneidungsangriffe
-
Hostname-Verifizierung (Hostname Verification)
- Verhindert Zertifikatsubstitutionsangriffe
- subjectAltName gegenüber CN bevorzugen
-
Vorsicht bei nicht vertrauenswürdigen URIs (Beware Untrusted URIs)
- Über HTTP erhaltene URIs können manipuliert sein
- Benutzer sollten Zertifikate prüfen