Zum Hauptinhalt springen

6. Sicherheitsüberlegungen (Security Considerations)

Dieser Abschnitt soll Entwickler, Informationsanbieter und Benutzer über bekannte Sicherheitsbedenken informieren, die für die Mechanismen der HTTP-Bereichsanforderungen spezifisch sind. Allgemeinere Sicherheitsüberlegungen werden in der HTTP-Nachrichtenübermittlung [RFC7230] und der HTTP-Semantik [RFC7231] behandelt.

6.1 Denial-of-Service-Angriffe mit Range (Denial-of-Service Attacks Using Range)​

Uneingeschränkte Anforderungen mehrerer Bereiche sind anfällig für Denial-of-Service-Angriffe, weil der Aufwand, viele überlappende Bereiche derselben Daten anzufordern, verschwindend gering ist im Vergleich zu der Zeit, dem Speicher und der Bandbreite, die verbraucht werden, wenn versucht wird, die angeforderten Daten in vielen Teilen auszuliefern. Server sollten unverhältnismäßige Bereichsanforderungen ignorieren, zusammenfassen oder zurückweisen, etwa Anforderungen von mehr als zwei überlappenden Bereichen oder von vielen kleinen Bereichen in einer einzigen Menge, insbesondere wenn die Bereiche ohne ersichtlichen Grund in falscher Reihenfolge angefordert werden. Multipart-Bereichsanforderungen sind nicht dafür ausgelegt, wahlfreien Zugriff zu unterstützen.