HSTS: Die Sicherheit, die alle Websites verwenden sollten


Man könnte meinen, dass von jetzt im Internet genug gewachsen wäre, die Dinge wie online-Banking, e-Mail- und Regierungschefs Webseiten verlassen würde, auf gründlich technische Sicherheit, um sicherzustellen, dass Ihre Daten von Angreifern abgefangen ist nicht. Leider geht es um die überwiegende Mehrheit der Websites im Internet, wäre diese Annahme völlig falsch. Das ist, weil die meisten Webseiten (mit wenigen Ausnahmen) nicht noch einen Standard namens HSTS unterstützen — HTTPS strenge Transportsicherheit.

Warum ist Mangel an HSTS noch ein Thema? Um zu sehen, was schief gehen könnte, stellen Sie sich das folgende gemeinsame Szenario. Du bist in einem Coffee-Shop und möchten Ihr Bank-Konto zu überprüfen. Sie pop öffnen Sie Ihren Laptop, mit WLAN verbinden, laden Sie Ihr Web-Browser und geben Sie Ihrer Bank URL. Keine Sicherheitswarnungen angezeigt wenn Sie laden Sie die Seite, und es sogar ein Vorhängeschloss-Symbol neben der Adresse gibt, so dass Sie voran gehen und anmelden. Leider, Sie könnte sehr gut nur Ihre Login-Daten an ein potentieller Angreifer gesendet haben.

Die Art und Weise des Angriffs gearbeitet ist wie folgt. Als Ihr Browser zuerst versuchte, wenden Sie sich an den Bankrechner und laden Sie ihre Homepage über HTTP, der Angreifer die Kontaktanfrage abgefangen und verhindert, dass es immer dort (vielleicht indem er seinen Laptop vorgeben zu sein, dass freie Wifi-Hotspot). Er schickte dann Ihre Anfrage an Server der Bank selbst. Als er die Antwort zurück (d.h. die Webseite zu laden, der Bilder, Display, etc.) kam er ausgezogen, alle Links, die eine sichere HTTPS-Verbindung auslösen würde die Seite geändert, damit es das Vorhängeschloss-Symbol neben der Adresse (durch Festlegen eines Vorhängeschlosses als das Favicon) zeigen würden, und schickte es zurück zu Ihrem Laptop. Natürlich sind diese Arten von Angriffen automatisiert. Das Ergebnis ist eine Seite, die in Ihrem Web-Browser gleich aussieht – der einzige Unterschied ist, dass es ist nicht gesichert, und der Angreifer kann lesen Sie alles, was Sie an den Server senden und alles was zurück gesendet wird.

Aber warum konnte nicht Ihren Browser erkennen den Angriff? Das Problem ist, dass moderne Browser prominente Sicherheitswarnungen angezeigt, nur, wenn eine Website Sicherheitsanmeldeinformationen verdächtig erscheinen, wenn eine Website über einen sicheren Kanal verbindet und alles scheint OK nichts viel passiert und das gleiche gilt, wenn die Website über einen normalen, unsicheren Kanal verbindet. Ohne HSTS Browser haben keine Möglichkeit zu wissen, dass eine Website sollte sicher geliefert werden, und damit Sie, wenn eine Website kann nicht informieren, die sicher geladen werden soll (z. B. die Website Ihrer Bank) wird stattdessen über eine normale Verbindung (d.h. sendet die unverschlüsselte Version der Angreifer Ihnen stattdessen) geladen. HSTS behebt, dass dadurch, dass der Server eine Nachricht an den Browser, die sagen: "Hey!" Verbindungen für mich sollten verschlüsselt werden!"und ermöglicht Browser verstehen und Handeln auf die Nachricht.

Warum also aktiviert noch nicht mehr Websites HSTS? Der wichtigste Grund, wir fürchten, ist, dass Web-Entwickler ein weiteres Problem ist, dass die Unterstützung für HSTS in Browsern unvollständig gewesen nicht nur wissen über 1: nur Chrome, Firefox und Opera HSTS für einen erheblichen Zeitraum Unterstützung gehabt haben. Dies ändert sich aber: Wir haben festgestellt, dass Apple ruhig hinzugefügt HSTS Unterstützung für Safari in OS X 10.9. Jetzt Internet Explorer unterstützt keine HSTS – was bedeutet, dass im Grunde genommen gibt es keine solche Sache wie eine sichere Website in IE.

In Antwort auf Fragen von EFF über diese Situation sagte ein Microsoft-Sprecher EFF, dass das Unternehmen nun, zur Unterstützung der HSTS in die nächste große Version von Internet Explorer verpflichten würde (wir sind nicht sicher, ob wir überredet haben Microsoft HSTS früher, zu implementieren, obwohl das scheint sehr wahrscheinlich, und ist eine gute Nachricht). Dies bedeutet, dass mit der nächsten major-Release von Internet Explorer, alle großen Browser ordnungsgemäß gesicherten Websites unterstützen wird.

In der Zwischenzeit was können Benutzer tun, um sicherzustellen, dass ihre Verbindungen sicher sind? Eine Möglichkeit wäre, EFF zu verwenden. HTTPS Everywhere sagt automatisch gesicherte Verbindungen verwenden des Browsers auf viele (aber nicht alle) Websites, die unterstützen; auf vielen Bereichen funktioniert es wie ein Client initiierten Äquivalent des vohandene HSTS Mechanismus.

Aber was ist, wenn Sie stecken in einem Browser, der nicht unterstützt HSTS oder HTTPS Everywhere oder eine Website, die HSTS nicht unterstützt? Jetzt ein versierter Benutzer tun kann ist es, stets sorgfältig prüfen, die Adresse der Website, die Sie geladen haben, und stellen Sie sicher, dass es sicher indem Sie überprüfen, stellen Sie sicher, es hat "Https" in der Front und die genaue Adresse Sie möchten visit.2 leider dabei wird davon ausgegangen, dass Sie im Voraus wissen (und nicht vergessen) unabhängig davon, ob eine Website sicher sein sollte , und sind akribisch mit jeder Website, die Sie besuchen. Dies ist natürlich eine enorme Belastung auf Benutzer platzieren – es macht viel mehr Sinn, den Prozess über HSTS automatisieren, und es ist über Zeit-Website-Betreiber die Welt über den Durchhang abgeholt und getan.

(1) und wie aktiviere Sie HSTS, wenn Sie eine Website-Betreiber sind? Wenn Sie Apache verwenden, ist die Lösung einfach. Und wenn Sie IIS 7 ausführen, es ist nicht so schwer entweder.

(2) Wenn Sie in "Https" eingegeben, aber bekam ein "http" Seite umgeleitet, dann entweder die Website tatsächlich unterstützt keine HTTPS oder jemand ist Ihre Verbindung stören. In beiden Fällen sollten Sie nur fortsetzen, wenn Sie OK sind alle Informationen, die Sie einreichen von wer hören will abgeholt werden.

Dieser Artikel erschien zuerst auf Electronic Frontier Foundation und ist hier unter Creative Commons Lizenz veröffentlicht. Bild über Shutterstock.

Verwandte Artikel

3 Technik-Regeln, die alle Paare beachten sollten

Mit Ausnahme von Cupcakes und Baby kuschelt sich zu viel von etwas Gutes ist schlecht für Sie. Dies ist besonders der Fall mit Technologie. Trotz des Zweck es genutzt, um unser Leben in vielerlei Hinsicht erleichtern es kompliziert macht und statt es...

8 Etikette-Regeln, die alle Eltern beachten sollten

An Halloween thront ich auf einem kleinen Stuhl im Klassenzimmer meines Sohnes, ruhig Abhören der Gespräche um mich herum. Themen in der Diskussion zwischen Schlafstörungen und Essgewohnheiten, errichte Routen nach Läden, gute Kinder Kostüme zu verka...

5 Google-Tools, die alle Eltern über wissen sollten

Wenn Sie ein Elternteil mit Online-Sicherheit besorgt sind, lassen Sie mich Ihnen 5 Google-Tools, die Ihnen das Erstellen von Online-Grenzen für Ihre Kinder helfen können. Unsere Kinder Leben sehr verbunden. Sie haben Zugang zum Lernen über alles mit...

Listen Sie die kostbaren Erinnerungen: 10 wichtige Momente, die alle Eltern zu schlagen auf Video versuchen sollten

Ich wünschte ich hatte einfallen lassen, ernst – oder lesen – eine solche Liste vor meiner Tochter stellte sich die Reifen Alter von 6. Im Nachhinein bedauere ich, nicht mehr bewusst macht und Bedeutung der Erfassung schöne Erinnerungen für immer auf Vide...

10 Dinge, die alle Babys über ihre ersten Jahr wissen sollten

Es ist keine Frage, die viele Momente aus dem ersten Jahr unser Baby müssen gelöscht werden, aus unseren Köpfen und ihre Psyche (Hallo, wenn sie aus dem Bett gerollt?) Aber das erste Jahr des Lebens ist fast so kostbar, und auf jeden Fall so flüchtig...

5 Fehler, die alle neuen Eltern

Dort werden alles nie in Ihrem Leben als beängstigend und anspruchsvoller als das werden ein Elternteil. Wenn Sie ein Kind hatte, noch jede Mama und Papa lesen dieses Artikels mir sichern wird wenn ich sage, "Sie sind nicht in meiner gruselige Stimme...

8 Manieren, die jedes Vorschulkind wissen sollten

Ich habe zwei albern und sehr neugierige Kinder im Vorschulalter zu Hause mit mir. Mein Sohn ist 4 und meine Tochter ist drei Jahre alt. Sie waren schon immer sehr unterschiedlich auf ihre eigene Weise. Man ist sehr herrisch, aber liebevolle, und anderers...

8 unbesungenen Helden, die alle Ihre Lieblings-Filme gemacht

Filme sind die größten Dinge, die jemals passiert haben, und wer etwas anderes sagt, ist drei Kobolde unter eine ironische Schnurrbart gestapelt. Leider ein großer Teil der Menschen hinter einigen der besten Filme überhaupt gemacht über so viel Anerkennun...

6 unbekannte Künstler, die alle unsere Lieblings-Film-Momente

Mit der Oscar-Verleihung am Horizont ist es wichtig zu bedenken, dass hinter jeder großen "Autor" wie hundert andere Künstler mit schlechteren Publizisten. Diese Leute haben unermüdlich daran gearbeitet, um einige Ihrer Lieblings-Momente im Film...

6 Dinge, die jeder Sauger wissen sollten vor dem Kauf eines Gebrauchtwagens

Kauf eines Gebrauchtwagens ist wie ein Zahnarztbesuch, knock out Ihre alten Zähne und verkaufen Sie neue will. Jeder am Prozess beteiligt ist sicherlich voreingenommen, möglicherweise psychotischen und aktiv will Sie körperlichen Schaden. Mehr traurigen,...

50 Dinge, die ein Geek wissen sollten

Um ein echter Geek Geek freundlich heutzutage gelten, können Sie nicht nur smart sein. Sie müssen sich die richtigen Filme und Fernsehsendungen zu widmen. Sie müssen neugierig auf alle Arten von Computer und Technologie sein. Sie müssen wissen, welche Vid...

5 schrecklich offizielle Webseiten von Menschen, die es besser wissen sollten

Zurück im November schrieb ich über die offiziellen Webseiten, die erschreckend schrecklich aussehende waren. Ich habe ein Versprechen in dieser Spalte, ein Versprechen, dass, solange es Websites in den 2000er Jahren, die ihre Seiten mit beschissenen Hint...

5 Stockwerke, die Craigslist zu beweisen ist die gruseligsten Website aller Zeiten

Jeder weiß, Craigslist ist die Premiere Destination für verrückte Hoffnung, locken, eine Person, die ihren Wohnsitz oder Vergewaltigung Dungeon durch eine falsche Werbung mit nicht die Absicht, als sie in die meisten - würdig zu töten wie möglich. "C...

5 abweisend Argumente, die Sie nur verwenden, wenn du dich irrst

Haben Sie schon in den ersten 10 Sekunden eines Gesprächs realisiert, dass die Person, die, der du sprichst, ein kompletter Idiot ist? Vielleicht bist du ein netter Mensch, der höflich es hüllt, so gut Sie können und dann macht sich lustig über sie, Ihre...