热门搜索词

热门文章

  • 功能 | 平台登录安全策略升级及二次认证...

    为了进一步提升平台账号的安全性,防止因数据泄露导致的配置篡改等风险,我们近期对平台的登录安全策略进行了全面的加固与升级。此次升级的核心在于引入了二次认证机制,该机制能够在账号触发异常登录行为时,要求用户再次进行身份验证,从而有效增强账号的保护力度。

  • [公告]11月6日关于报表及日志服务维护...

    接运营商通知,北京时间 2024-11-06 00:00~06:00 将对报表及日志服务所在机房进行割接维护。在此期间,可能会导致报表查询/下载及日志下载不可用。若您有相关操作需求,请避开此时段进行。

  • [公告]11月2日知道创宇云防御平台升级...

    知道创宇云防御平台将于北京时间 2024-11-02 01:00 至 2024-11-02 03:00 进行升级维护。升级时间预计两小时,在此期间,知道创宇云防御平台将暂停访问,若您有需要通过云防御平台进行操作的需求,请避开此时间段,提前或在升级完成后进行处理。

关注知道创宇云防御

获取最新安全动态

HTTPS安全黑科技 | 知道创宇云安全上线新型Web安全协议—-HSTS

来源:知道创宇云防御 2018.08.02

近些年,中间人攻击、SSL攻击、Cookie劫持、数据泄露等网络安全事件屡屡发生,为了保障网站的安全性,大多数网站选择开启HTTPS。我国网民在日常访问网站时习惯不输入http://或者https://,通过浏览器默认填充http://。由于HTTP的不安全性,大多数网站管理员选择强制网站跳转HTTPS。(当用户HTTP访问的时候,首先会返回给用户一个重定向,进而重定向到HTTPS的地址)这种通信模式虽在一定程度上给予用户安全保障,但也存在一个风险,那就是这个重定向仍然可能会被劫持篡改,被改成一个恶意的或者钓鱼的HTTPS站点。因此,为了解决这一安全问题,知道创宇云安全新上线HTTPS高级功能----HSTS设置 

开启HSTS设置   提升HTTPS站点安全

HSTS是国际互联网工程组织IETF正在推行一种新的Web安全协议,网站采用HSTS后,用户访问时无需手动在地址栏中输入 HTTPS,浏览器会自动采用 HTTPS 访问网站地址,从而保证用户始终访问到网站的加密链接,保护数据传输安全。

知道创宇云安全目前已经上线这一功能。只要您使用收费版产品套餐,即可前往创宇云安全控制台域名列表->子域名列表->控制面板->HTTPS设置模块,开启HSTS设置按钮,节点在返回HTTPS响应时会在响应头中添加周期为一天的HSTS配置,使用支持这一特性的浏览器用“http://”访问网站时,浏览器都会以“https://”进行访问,极大的提高您网站的安全性。设置如下图:

 

也就是说,开启HSTS功能的网站,可以很大程度上解决上述的SSL剥离攻击。因为只要浏览器曾经与服务器创建过一次安全连接,即使链接被换成了HTTP,在一定时间内,浏览器也会强制使用HTTPS,避免中途的302重定向URL被篡改,进一步提高通信的安全性。‍‍‍

早在2016年10月Google就宣布域名启用HSTS,英国联邦政府也在此时间宣布所有的政府网站都需要确保使用HTTPS加密和HSTS保护。现如今,各大浏览器也已都支持使用HSTS保护。

售前支持

400-161-0866