RFC 2818 - Security Considerations
Security Considerations
This entire document is about security.
Key Security Points
-
Certificate Validation is Mandatory
- Clients MUST verify server certificates
- Prevents man-in-the-middle attacks
-
Proper Connection Closure
- Use TLS closure alerts
- Detects data truncation attacks
-
Hostname Verification
- Prevents certificate substitution attacks
- Use subjectAltName preferred over CN
-
Beware Untrusted URIs
- URIs obtained via HTTP may be tampered
- Users should examine certificates