メインコンテンツまでスキップ

RFC 2818 - TLS 上の HTTP (HTTPS) - セキュリティに関する考察 (Security Considerations)

セキュリティに関する考察 (Security Considerations)​

本文書全体がセキュリティに関するものです。

主要なセキュリティポイント (Key Security Points)​

  1. 証明書検証は必須である

    • クライアントはサーバー証明書を検証しなければならない (MUST)
    • 中間者攻撃を防止
  2. 適切な接続終了

    • TLS 終了アラートを使用
    • データ切り捨て攻撃を検出
  3. ホスト名検証

    • 証明書置換攻撃を防止
    • CN より subjectAltName を優先
  4. 信頼できない URI に注意

    • HTTP 経由で取得された URI は改ざんされている可能性がある
    • ユーザーは証明書を確認すべきである