跳到主要内容

14. Security Considerations (安全考虑)

HSTS 减少了 downgrade attack, cookie leakage 和 click-through TLS warning 带来的风险, 但它不是完整的 Web 安全方案. 首次访问在 UA 尚未记录 policy 时仍可能遭遇 bootstrap MITM attack, 除非 UA 已通过 preload 或 local policy 知道该 host.

HSTS 依赖正确的 HTTPS 部署. 如果 server certificate, TLS 配置或子域部署不可靠, HSTS 会把这些错误变成不可绕过的访问失败. 使用 includeSubDomains 时, 一个遗留子域的 HTTPS 问题也会影响用户访问.

HSTS 不阻止 phishing, malware, XSS, CSRF 或应用层授权错误. 它也不自动消除 mixed security context, 但与严格 HTTPS 部署和 Secure cookie 配合时能显著降低网络攻击面.

UA 存储的 HSTS state 可能带来隐私和 fingerprinting 风险. 实现应考虑清除策略, profile 隔离和 private browsing 行为, 避免 HSTS state 被用作跨站跟踪信号.