跳到主要内容

RFC 2818 - 基于 TLS 的 HTTP (HTTPS) - 安全考虑 (Security Considerations)

安全考虑 (Security Considerations)​

本文档的全部内容都与安全有关.

关键安全点 (Key Security Points)​

  1. 证书验证是强制性的

    • 客户端 MUST 验证服务器证书
    • 防止中间人攻击
  2. 正确的连接关闭

    • 使用 TLS 关闭警报
    • 检测数据截断攻击
  3. 主机名验证

    • 防止证书替换攻击
    • 相比于 CN, 优先使用 subjectAltName
  4. 警惕不可信的 URI

    • 通过 HTTP 获取的 URI 可能会被篡改
    • 用户应当仔细检查证书