解密亚洲诚信如何做到HTTPS的最佳安全实践

简介: 2017年5月23日,亚洲诚信高级技术经理余宁在“世界云计算 · 中国站”进行《HTTPS最佳安全实践》演讲分享。IT大咖说作为独家视频合作方,经主办方和讲者审阅授权发布。

0e83a85d1ab62d793a13094933818915b26c403f

内容来源:2017年5月23日亚洲诚信高级技术经理余宁在“世界云计算 · 中国站”进行《HTTPS最佳安全实践》演讲分享。IT大咖说作为独家视频合作方,经主办方和讲者审阅授权发布。

 阅读字数:946  | 3分钟阅读


摘要

随着亚洲诚信2016年推出加密无处不在以来,HTTPS的使用成本和技术门槛逐步降低,HTTPS正被越来越多的网站和企业使用。但是我们发现,进行正确的HTTPS配置和安全部署情况并不乐观。此次分享主要向大家介绍HTTPS常见安全威胁以及如何部署安全的HTTPS服务。

HTTPS行业动态


2014年到2015年,Google、Baidu等搜索引擎优先收录了HTTPS网站。


2015年,Baidu、Alibaba等国内大型互联网公司陆续实现了全站HTTPS加密。


2016年,Apple强制实施ATS标准;微信小程序要求后台通信必须用HTTPS;美国、英国政府机构网站实现全站HTTPS;国家网络安全法规定,网络运营者需要保护其用户信息的安全,并明确了相关法律责任。


2017年,Chrome、Firefox将标示HTTPS站点不安全。


HTTP/2的主流实现都要求使用HTTPS。TLS1.3即将发布,使HTTPS更快更安全。


HTTPS安全现状

d7f8d9261baba936d5089a68d0d98b73d234b04c

c4cf2a6ce8b6fe2907a6f93d5d974c75b7388c02

HTTPS的安全现状仍是不容乐观。


如何让HTTPS更安全


证书选择

首先要考虑证书品牌,看它的兼容性、技术背景如何,口碑怎样,占有率是多少。

审核类型根据审核的强度分为了EV、OV、DV。商用站点最好是选择EV、OV。

从证书功能上来看,又分为单域名、多域名和通配符。而一般情况下,多域名和通配符容易增加风险,所以在能满足基本需求的情况下尽量选择单域名。

常见的证书算法有RSA、ECC等。ECC是目前更安全、性能更高的一种算法。

优化配置

完善证书链,提升兼容性。

启用安全协议版本,弃用不安全协议版本。

选用安全性能好的套件组合,弃用一些有安全漏洞或加密强度不高的套件组合。

利用Session ID和Session Ticker实现会话恢复。

漏洞修复

通过调整加密协议、加密套件或升级SSL服务端等措施得到修复。

安全加固

HSTS:浏览器实现HTTPS强制跳转,减少会话劫持风险。

HPKP:指定浏览器信任的公钥,防止CA误发证书而导致中间人攻击。

CAA:通过DNS指定自己信任的CA,使CA避免误发证书。

OCSPStapling:服务端SSL握手过程直接返回OCSP状态,避免用户向CA查询,保护用户隐私。


MySSL——HTTPS安全评估


HTTP安全概览

5a7583a7d6d16f12811b234483c04782746fc4df

HTTP配置建议

1、配置符合PFS规范的加密套件。

2、在服务端TLS协议中启用TLS1.2。

3、保证当前域名与所使用的证书匹配。

4、保证证书在有效期内。

5、使用SHA-2签名算法的证书。

6、保证证书签发机构是可信的CA机构。

7、HSTS的max-age需要大于15768000秒。

MySSL——HTTPS最佳安全实践

c2e7f22aa87b3d1cf61c1acc9f7dcdd022f8f1df


我的分享到此结束,谢谢大家!

相关推荐

推荐文章

近期活动

9d6412fe41522e1c6e825097949ab68c0e5bff10

点击www.itdks.com进入干货密道


相关实践学习
基于函数计算快速搭建Hexo博客系统
本场景介绍如何使用阿里云函数计算服务命令行工具快速搭建一个Hexo博客。
目录
相关文章
|
2月前
|
安全 搜索推荐 前端开发
揭秘 HTTPS 加密协议:保护你的网上安全之道
揭秘 HTTPS 加密协议:保护你的网上安全之道
113 0
|
5月前
|
安全 算法 小程序
互联网并发与安全系列教程(17) - 生产环境配置HTTPS证书
互联网并发与安全系列教程(17) - 生产环境配置HTTPS证书
69 0
|
7月前
|
安全 中间件 Apache
【Web安全】不安全的HTTP方法
围绕渗透攻防层面来看不安全的HTTP方法漏洞的检测发现修复等手法。
248 1
|
5月前
|
安全 开发者
在HTTPS安全页面中加载HTTP不安全的内容,如何绕过安全警告?
在HTTPS安全页面中加载HTTP不安全的内容,如何绕过安全警告?
|
2月前
|
缓存 安全 应用服务中间件
HTTPS解密:安全通信的魔法之窗
HTTPS解密:安全通信的魔法之窗
40 0
|
3月前
|
JSON 安全 网络安全
超详细的用户认证、权限、安全原理详解(认证、权限、JWT、RFC 7235、HTTPS、HSTS、PC端、服务端、移动端、第三方认证等等)
超详细的用户认证、权限、安全原理详解(认证、权限、JWT、RFC 7235、HTTPS、HSTS、PC端、服务端、移动端、第三方认证等等)
336 0
|
3月前
|
算法 安全 网络安全
HTTPS加密原理解析:保障通信安全的密码学算法
HTTPS加密原理解析:保障通信安全的密码学算法
45 0
|
3月前
|
安全 网络协议 网络安全
HTTPS 存在哪些安全问题,有什么应对方案
HTTPS 是 HTTP 的安全版本,通过使用 SSL/TLS 协议对通信内容进行加密,提供了以下几个关键的安全特性:数据加密、身份认证和完整性保护。尽管 HTTPS 在很大程度上提高了安全性和数据传输的安全性,但仍然存在一些潜在的安全问题。以下是一些可能的问题以及相应的应对方案
|
4月前
|
安全 前端开发 算法
前端知识笔记(三十八)———HTTPS:保护网络通信安全的关键
前端知识笔记(三十八)———HTTPS:保护网络通信安全的关键
27 0
|
4月前
|
安全 前端开发 算法
前端知识(七)———HTTPS:保护网络通信安全的关键
前端知识(七)———HTTPS:保护网络通信安全的关键
23 0