Zum Hauptinhalt springen

7. Sicherheitsüberlegungen

Der Inhalt des Link-Header-Felds ist nicht sicher, nicht vertraulich und nicht integritätsgeschützt, und bei seiner Verwendung ist die gebotene Vorsicht walten zu lassen. Die Verwendung von Transport Layer Security (TLS) mit HTTP ([RFC2818] und [RFC2817]) ist derzeit der einzige Ende-zu-Ende-Weg, um einen solchen Schutz bereitzustellen. Anwendungen, die typisierte Links nutzen, sollten die Angriffsvektoren bedenken, die dadurch entstehen, dass Links aus HTTP-Headern automatisch befolgt, ihnen vertraut oder sie anderweitig verwendet werden. Insbesondere Link-Header, die den Parameter "anchor" verwenden, um den Kontext eines Links mit einer anderen Ressource zu verknüpfen, sollten mit der gebotenen Vorsicht behandelt werden.

Das Link-Entity-Header-Feld macht umfangreichen Gebrauch von IRIs und URIs. Siehe [RFC3987] für Sicherheitsüberlegungen zu IRIs. Siehe [RFC3986] für Sicherheitsüberlegungen zu URIs. Siehe [RFC2616] für Sicherheitsüberlegungen zu HTTP-Headern.