ycliper

Популярное

Музыка Кино и Анимация Автомобили Животные Спорт Путешествия Игры Юмор

Интересные видео

2025 Сериалы Трейлеры Новости Как сделать Видеоуроки Diy своими руками

Топ запросов

смотреть а4 schoolboy runaway турецкий сериал смотреть мультфильмы эдисон
Скачать

Понимание проблемы, которую решает HSTS

Автор: Cyber Technical knowledge

Загружено: 2023-01-04

Просмотров: 1401

Описание: Понимание проблемы, которую решает HSTS
#HSTS #РЕШАЕТ #веб-безопасность #безопасностьHTTPS #HTTPS #HTTP #рискибезопасностивеб-приложений #взломвебсайтов #курсывзлома #взлом

Краткий обзор того, что такое HSTS и как от него избавиться в двух самых популярных браузерах.

HSTS расшифровывается как HTTP Strict Transport Security (строгая транспортная безопасность HTTP). Это механизм политики веб-безопасности, который заставляет веб-браузеры взаимодействовать с веб-сайтами только через защищённые HTTPS-соединения (и никогда через HTTP). Это помогает предотвратить атаки с понижением версии протокола и перехват файлов cookie.

HSTS изначально был создан в ответ на уязвимость, о которой Мокси Марлинспайк рассказал в докладе BlackHat Federal 2009 года под названием «Новые приёмы для практической борьбы с SSL». Уязвимость, от которой защищает HSTS, иллюстрируется инструментом SSLStrip Марлинспайка.

По сути, инструмент работает, преобразуя защищённые HTTPS-соединения обратно в незащищённые HTTP-соединения. HSTS решает эту проблему, сообщая браузеру о необходимости постоянного использования HTTPS-соединения. HSTS также помогает предотвратить кражу учетных данных на основе cookie-файлов распространёнными инструментами, такими как Firesheep.

К сожалению, некоторые настройки HSTS могут непреднамеренно вызывать ошибки браузера. Например, если вы используете Chrome, вы можете столкнуться с сообщением:

«Ошибка конфиденциальности: Ваше подключение не защищено» (NET::ERR_CERT_AUTHORITY_INVALID).

Если вы попытаетесь открыть тот же сайт в другом браузере и не столкнётесь с теми же проблемами, возможно, проблема в том, как настройки HSTS повлияли на ваш исходный браузер. В этом случае вам необходимо их сбросить. Вот как сбросить настройки HSTS в Google Chrome и Mozilla Firefox.

Сброс настроек HSTS в популярных браузерах. Если ваш браузер сохранил настройки HSTS для домена, а затем вы попытаетесь подключиться по HTTP или через прерванное HTTPS-соединение (несоответствие имени хоста, истёк срок действия сертификата и т. д.), вы получите сообщение об ошибке. В отличие от других ошибок HTTPS, ошибки, связанные с HSTS, обойти невозможно. Это связано с тем, что браузер получил от него явные указания не разрешать ничего, кроме защищённого соединения.

Настройки HSTS включают параметр «max-age», который указывает браузеру, как долго кэшировать и запоминать настройки перед повторной проверкой. Чтобы немедленно устранить ошибку, вам необходимо удалить локальные настройки HSTS вашего браузера для этого домена. Инструкции по этому процессу приведены ниже.

Эти настройки необходимо очистить в каждом браузере. Разработчик может столкнуться с этой ошибкой при тестировании конфигурации HSTS. В Chrome эта ошибка может возникнуть на локальном компьютере. Если вы развернули HSTS на работающем сайте для конечных пользователей, исправить возникающие ошибки может быть невозможно в зависимости от размера вашей аудитории. Каждому пользователю необходимо удалить свои локальные настройки HSTS или дождаться истечения их срока действия в соответствии с установленным «максимальным сроком действия».

Также обратите внимание: если веб-сайт всё ещё обслуживает заголовок HSTS, ваш браузер сохранит его при следующем посещении сайта. Поэтому вам необходимо сначала прекратить отправку этого заголовка, чтобы предотвратить повторное возникновение ошибки.

Ни в Chrome, ни в Firefox нет уникального кода ошибки для ошибок HSTS, но на промежуточных страницах с ошибками будет содержаться информация о HSTS.

Удаление настроек HSTS
Обратите внимание, что эти инструкции в основном полезны разработчикам, которые тестировали HSTS и теперь нуждаются в удалении настроек. Для веб-сайта, который вы не контролируете, удаление локальных настроек HSTS вашего браузера не поможет, если веб-сайт всё ещё обслуживает заголовок HSTS, поскольку ваш браузер будет просто сохранять настройки заново при каждом посещении/обновлении.
Отказ от ответственности:
Это видео доступно только в образовательных и информационных целях. Мы считаем, что каждый должен знать об этичном хакинге и кибербезопасности, чтобы избежать различных видов кибератак на компьютеры, веб-сайты, приложения и т. д. Пожалуйста, воспринимайте слово «хакинг» как этичный хакинг каждый раз, когда мы его используем.
Все наши видео сняты с использованием наших собственных систем, серверов, маршрутизаторов и веб-сайтов. Они не содержат никаких противозаконных действий. Наша единственная цель — повысить осведомленность о кибербезопасности и помочь нашим зрителям узнать, как защитить себя от любых хакерских атак. Cyber ​​Technical Knowledge не несет ответственности за любое неправомерное использование предоставленной информации.

#тестирование на проникновение #управление уязвимостями #оценка уязвимостей
#уязвимость нулевого дня #Nmap #burpsuite #metaspolite
#каквзломатьвебсайткомпании #чтотакоеуязвимость #угроза #риск #Tenable #Nessus #qualysguard #Rapid7 #Kali
#Какустановитьkalilinux #Обходкаталога #Обнаружение #Фреймворк #Рис...

Не удается загрузить Youtube-плеер. Проверьте блокировку Youtube в вашей сети.
Повторяем попытку...
Понимание проблемы, которую решает HSTS

Поделиться в:

Доступные форматы для скачивания:

Скачать видео

  • Информация по загрузке:

Скачать аудио

Похожие видео

Как с помощью одного заголовка можно сломать работу сайта

Как с помощью одного заголовка можно сломать работу сайта

Взрыв у Кремля? / Теракт на Красной площади

Взрыв у Кремля? / Теракт на Красной площади

Психология Людей, Которые Не Публикуют Ничего в Социальных Сетях

Психология Людей, Которые Не Публикуют Ничего в Социальных Сетях

HTTP Secure Headers for Web App Security | CORS, CSP, HSTS and more

HTTP Secure Headers for Web App Security | CORS, CSP, HSTS and more

УСКОРИЛ ИНТЕРНЕТ В 10 РАЗ?! | Локальный DNS решил проблемы с загрузкой страниц | Adguard Home

УСКОРИЛ ИНТЕРНЕТ В 10 РАЗ?! | Локальный DNS решил проблемы с загрузкой страниц | Adguard Home

Пентестинг веб-приложений — HTTP-заголовки и методы

Пентестинг веб-приложений — HTTP-заголовки и методы

HTTP Strict Transport Security (HSTS) and TLS Stripping Explained

HTTP Strict Transport Security (HSTS) and TLS Stripping Explained

Почему Ядерная война уже началась (А вы не заметили)

Почему Ядерная война уже началась (А вы не заметили)

How to conduct Web Application Penetration testing on a real website | OWASP Juice Shop

How to conduct Web Application Penetration testing on a real website | OWASP Juice Shop

OSINT для новичков: найдите всё о юзернейме и фото с Sherlock и Google Dorks!

OSINT для новичков: найдите всё о юзернейме и фото с Sherlock и Google Dorks!

Зачем использовать виртуальные машины для обеспечения конфиденциальности и безопасности? Неочевид...

Зачем использовать виртуальные машины для обеспечения конфиденциальности и безопасности? Неочевид...

Как взломать любой Wi-Fi (почти)

Как взломать любой Wi-Fi (почти)

Как хакеры взламывают Google 2FA

Как хакеры взламывают Google 2FA

Подделка межсайтовых запросов (CSRF) объяснена и продемонстрирована профессиональным хакером!

Подделка межсайтовых запросов (CSRF) объяснена и продемонстрирована профессиональным хакером!

Автоматическая смена IP каждые 5 секунд – 100% АНОНИМНОСТЬ | Новый Метод

Автоматическая смена IP каждые 5 секунд – 100% АНОНИМНОСТЬ | Новый Метод

SSL и TLS - в чем разница?

SSL и TLS - в чем разница?

Повысил скорость загрузки на 40% и снизил пинг на 50% за 5 минут!

Повысил скорость загрузки на 40% и снизил пинг на 50% за 5 минут!

Как пробить любого человека. 15 инструментов OSINT - Сможет каждый. Без

Как пробить любого человека. 15 инструментов OSINT - Сможет каждый. Без "Глаз Бога"

Как настроить HTTP-заголовки с помощью сервера Apache

Как настроить HTTP-заголовки с помощью сервера Apache

Не используй DNS провайдера! Защищённые DOT, DOH DNS + VPN + Keenetic

Не используй DNS провайдера! Защищённые DOT, DOH DNS + VPN + Keenetic

© 2025 ycliper. Все права защищены.



  • Контакты
  • О нас
  • Политика конфиденциальности



Контакты для правообладателей: [email protected]