首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >非安全的或非HTTP的cookie如何影响HSTS网站的安全性?

非安全的或非HTTP的cookie如何影响HSTS网站的安全性?
EN

Security用户
提问于 2014-09-30 05:48:12
回答 1查看 1.8K关注 0票数 2

如果一个网站在HSTS上运行,并且设置了大约20个cookie。在这20个cookie中,15个是安全的,HTTP是唯一的,其余的5个都不安全。在这种情况下,我们可以以何种方式损害网站的安全?

EN

回答 1

Security用户

回答已采纳

发布于 2014-09-30 14:28:34

如果网站上有任何只限HTTP缺陷,非XSS cookie可能会被破坏。

如果用户使用的浏览器不支持安全标记 (如Internet Explorer 10),则可能危及非HSTS cookie。这将是对到任何服务器的正常HTTP连接的MITM攻击,以便重定向到该域的HTTP,然后拦截发送的cookie。

如果用户还没有访问站点,以便设置HSTS策略,并且站点不在浏览器的预加载列表中,则只能对安全和HTTP cookie进行毒害。这取决于站点如何处理cookie值,但如果攻击者设置cookie值,则可能构成会话固定攻击的一部分。这将不设置安全标志(因为它们是MITMing,是一个HTTP连接),但是服务器只接收cookie的名称和值,并且不知道cookie在浏览器上是否被标记为安全。

票数 2
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/68624

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档