windows_man

BANNED | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Цитата: HTTP Strict Transport Security comes to Internet Explorer | да, читал на днях, спасибо. короче, в двух словах, главное преимущество - предотвращение атаки "человек посередине", т.е. когда между двумя защищенными соединениями бывает промежуточное, не https. вот при этом есть опасность подмены сертификата, и перенаправления на поддельный адрес, якобы настоящий. ну, к примеру, https - http - https. эта новая политика (HSTS) и направлена на исключение таких атак. т.е. при попытке такого соединения, через промежуточный, незащищенный узел, IE в 10ке будет просто игнорировать такое соединение, насколько помню. кроме того, будет создан или создан уже сайт с пополняющейся базой данных о защищенных соединениях через промежуточные адреса, IE, будет, при попытке такого соединения, обращаться туда, проверять данные о промежуточном адресе, и, если все нормально, соединяться. пример вы (https) - сайт сбербанка (http) - сбербанк онлайн (https), или вот вход в аккаунт M$, там тоже промежуточный адрес есть. ..его же (промежуточный адрес\сайт) могут "хакнуть", вставить inline frame для редиректа (или что там нехорошие люди делают), и преспокойно получать пароли и т.п. | Всего записей: 1041 | Зарегистр. 26-09-2014 | Отправлено: 21:32 18-02-2015 | Исправлено: windows_man, 21:45 18-02-2015 |
|