7. 安全考虑事项 (Security Considerations)
7.1. 428 Precondition Required
428 status code 是可选的; clients 不能依赖它来防止 "lost update" conflicts.
7.2. 429 Too Many Requests
当 server 正遭受攻击, 或只是从单一方收到大量 requests 时, 对每个 request 都以 429 status code 响应会消耗资源.
因此, servers 不要求使用 429 status code; 在限制资源使用时, 直接丢弃 connections 或采取其他措施可能更合适.
7.3. 431 Request Header Fields Too Large
Servers 不要求使用 431 status code; 遭受攻击时, 直接丢弃 connections 或采取其他措施可能更合适.
7.4. 511 Network Authentication Required
在常见用法中, 携带 511 status code 的 response 并非来自 request URL 所指示的 origin server. 这会带来许多安全问题; 例如, 攻击性 intermediary 可能向原始 domain 的 name space 插入 cookies, 可能观察 user agent 发送的 cookies 或 HTTP authentication credentials, 等等.
不过, 这些风险并非 511 status code 所特有; 换言之, 不使用该 status code 的 captive portal 也会引入同样的问题.
另请注意, 在 Secure Socket Layer (SSL) 或 Transport Layer Security (TLS) connection (通常为 port 443) 上使用该 status code 的 captive portals, 会在客户端生成 certificate error.