跳到主要内容

6. 安全考虑事项

Structured Fields 定义的大多数类型没有固定大小上限. 因此, 极大的字段值可能成为攻击向量, 例如通过消耗内存, CPU 或解析资源来影响接收方. 多数 HTTP 实现会限制单个字段的大小, 也会限制整个 header section 或 trailer section 的总体大小, 以缓解这类资源消耗攻击.

如果某一方能够注入新的 HTTP 字段, 它可能改变某个 Structured Field 的含义. 在某些情况下, 这种注入会导致解析失败; 但并不能在所有情况下都可靠地失败. 因此, 实现和部署需要结合 HTTP 字段边界, 字段合并规则以及上游组件的信任关系来评估风险.