我在https://www.prettylongdomainname.example/上托管了某种数据库管理接口,我实现了HTTP严格传输安全,以防止人们通过HTTP访问这个网站,因为我不希望我的用户通过未加密的通道提交他们的登录凭据。
现在,一个用户已经向域名提供商注册了域名www.pld.example,它提供了某种“域名重定向服务”,有效地在我的网站上执行了中间人攻击。它代理原始网站,并在http://www.pld.example/上提供它--为了方便--一些用户使用较短的网址,并且不知道他们现在正以纯文本形式将密码发送给第三方。
我可以使用哪些机制来防止这种类型的MITM攻击?
发布于 2018-03-29 16:44:13
以下是一些您可能需要考虑的策略:
1.从您的服务器日志中,找出代理正在下载您的站点并有选择地为他更改响应的方式,例如,如果他使用一个特定的提供者,阻止或更改其地址空间的响应。
2.只要非正式地通知代理人的提供者,一定要直接联系他们的滥用部门,而不是销售员,这可能是完全足够的。如果他们的服务器IP是由不同的公司注册的,而不是他们的域名注册商,那么请选择阻力最小的方式--首先询问总部设在离您的国家更近的国家的供应商。
。
4.向谷歌安全浏览报告,使用Report Phishing Page选项。这将--如果我们的谷歌霸主做出这样的决定--为代理用户制造一个巨大的警告,它将从搜索结果中删除该网站。大多数浏览器的大多数用户都在使用google安全的浏览块列表,所以这不会影响到所有人,而是接近每个人。
https://serverfault.com/questions/905166
复制相似问题