RFC 2818 - HTTP sur TLS (HTTPS) - Considérations de sécurité (Security Considerations)
Considérations de sécurité (Security Considerations)
Ce document entier concerne la sécurité.
Points de sécurité clés (Key Security Points)
-
La validation des certificats est obligatoire
- Les clients MUST vérifier les certificats du serveur
- Prévient les attaques de l'homme du milieu
-
Fermeture de connexion appropriée
- Utiliser les alertes de fermeture TLS
- Détecte les attaques de troncature de données
-
Vérification du nom d'hôte
- Prévient les attaques de substitution de certificat
- Préférer subjectAltName à CN
-
Méfiez-vous des URI non fiables
- Les URI obtenus via HTTP peuvent être altérés
- Les utilisateurs devraient examiner les certificats