6. Considérations de sécurité
Cette section a pour but d'informer les développeurs, les fournisseurs d'information et les utilisateurs des problèmes de sécurité connus propres aux mécanismes de requête de plage HTTP. Les considérations de sécurité plus générales sont traitées dans [RFC7230] pour la messagerie HTTP et [RFC7231] pour la sémantique.
6.1 Attaques par déni de service utilisant Range
Les requêtes multiples non contraintes sont vulnérables aux attaques par déni de service, car l'effort nécessaire pour demander de nombreuses plages qui se chevauchent des mêmes données est infime au regard du temps, de la mémoire et de la bande passante consommés en tentant de servir les données demandées en de nombreuses parties. Les serveurs devraient ignorer, fusionner ou rejeter les requêtes de plage abusives, telles que les demandes de plus de deux plages qui se chevauchent ou de nombreuses petites plages dans un même ensemble, en particulier lorsque les plages sont demandées dans le désordre sans raison apparente. Les requêtes de plage multipart ne sont pas conçues pour prendre en charge l'accès aléatoire.