RFC 2818 - TLS 上の HTTP (HTTPS) - セキュリティに関する考察 (Security Considerations)
セキュリティに関する考察 (Security Considerations)
本文書全体がセキュリティに関するものです。
主要なセキュリティポイント (Key Security Points)
-
証明書検証は必須である
- クライアントはサーバー証明書を検証しなければならない (MUST)
- 中間者攻撃を防止
-
適切な接続終了
- TLS 終了アラートを使用
- データ切り捨て攻撃を検出
-
ホスト名検証
- 証明書置換攻撃を防止
- CN より subjectAltName を優先
-
信頼できない URI に注意
- HTTP 経由で取得された URI は改ざんされている可能性がある
- ユーザーは証明書を確認すべきである