日本免费全黄少妇一区二区三区-高清无码一区二区三区四区-欧美中文字幕日韩在线观看-国产福利诱惑在线网站-国产中文字幕一区在线-亚洲欧美精品日韩一区-久久国产精品国产精品国产-国产精久久久久久一区二区三区-欧美亚洲国产精品久久久久

在HTTP/1.1中升級到TLS( 四 )


值是由這些定義的:
1. HTTP/1.1標(biāo)準(zhǔn)草案
2. Web分布式創(chuàng)作及版本[4][定義420-424]
3. WebDAV高級集合[5](正在制訂)[定義425]
4. 第6節(jié)[定義426]
要加入到該名字空間的值應(yīng)該以標(biāo)準(zhǔn)記錄文檔格式提交IETF應(yīng)用組 。任何這種文檔應(yīng)該通
過HTTP/1.1[1]草案的狀態(tài)詞“過時”或“更新”使得可追蹤來源 。
7.2HTTP升級記號登記
HTTP升級記號登記為產(chǎn)品記號定義了名字空間,該名字空間用于在升級HTTP頭部域中
分辯協(xié)議 。每一個登記的記號應(yīng)該同一個或一組規(guī)范相聯(lián)系并有相聯(lián)系的信息 。
HTTP/1.1[1]標(biāo)準(zhǔn)草案定義了這些遵從產(chǎn)品生產(chǎn)的記號:
產(chǎn)品(prodUCt)=記號["/"產(chǎn)品版本]
產(chǎn)品版本=記號
如BCP26[10]中描述的,登記應(yīng)該基于先來先服務(wù)的原則 。這些定義不需要是IETF文
檔或是IESG關(guān)注的課題,但應(yīng)該遵守下列原則:
1. 一個記號一旦登記,就永遠(yuǎn)是登記了的 。
2. 登記必須指定一個負(fù)責(zé)登記的團體 。
3. 登記必須指定一個聯(lián)系辦法 。
4. 登記必須指定記號需要的文檔 。
5. 負(fù)責(zé)的團體可以隨時改變登記項 。IANA將記錄下所有這種改變,并使它對需要的人可
用 。
6. 對一個“產(chǎn)品”記號第一次登記負(fù)責(zé)的團體在他們能夠登記前必須同意同“產(chǎn)品”記號
一起的“版本”記號的晚些時候的登記 。
7. 若確實需要,IESG可以重新指定一個記號的負(fù)責(zé)團體 。通常這只是在負(fù)責(zé)團體無法聯(lián)
系到時才會這樣 。
本規(guī)范定義協(xié)議記號“TLS/1.0”作為TLS協(xié)議[6]定義的協(xié)議的標(biāo)識符號 。
并不要求升級記號的定義是公眾可用的,但登記的聯(lián)系信息應(yīng)該是 。
8.安全考慮
潛在的中間人攻擊(刪除升級頭部)和目前http/https混用一樣:
.移去升級頭與重寫網(wǎng)頁來將https://links改變?yōu)閔ttp://links類似 。
.只有在服務(wù)器首先通過安全或不安全的通道公開這類信息才會造成這種風(fēng)險 。
.若客戶知道服務(wù)器可處理TLS,它就會堅持發(fā)送不帶選項如OPTIONS的升級請求 。
.最后如https:定義警告的,“用戶應(yīng)該仔細(xì)檢查服務(wù)器提供的證書以確定是否符合他
們的期望 。
此外,對于未明確激活TLS的客戶,服務(wù)器可在響應(yīng)中使用除了101或426的升級頭來
通告TLS能力 。既然TLS能力應(yīng)該作為服務(wù)器的特性而不是就在手邊的資源,它應(yīng)一次發(fā)送
就足夠,讓客戶知道這個事實以在需要時使用 。
8.1https:URI方案含義
本備忘錄沒有影響‘https’的含義,廣泛采用的超文本內(nèi)容可以使用‘http’來區(qū)分
安全和不安全的資源 。
連接時安全特性的選擇留給客戶和服務(wù)器 。這答應(yīng)每一方用任何可用的信息作出決
定 。例如,用戶代理可以依靠有關(guān)網(wǎng)絡(luò)安全方面的用戶設(shè)置,如“對不在我的本地網(wǎng)絡(luò)上
的所有POST操作都要求使用TLS”,或服務(wù)器可應(yīng)用如‘本頁面的FORM的提交和處理必須
用TLS’等資源存取規(guī)則 。
8.2CONNECT的安全考慮
一個類屬的TCP通道是布滿安全風(fēng)險的 。首先,這種授權(quán)應(yīng)該被限制在一小部分端
口 。這里定義的升級機制只是在80端口的隧道上需要 。第二,既然隧道數(shù)據(jù)對代理不透
明,對其它眾所周知和保留端口的隧道有額外的風(fēng)險 。例如,假定一個HTTP客戶連接到25
端口,他可以通過SMTP傳播垃圾郵件 。
參考
[1]Fielding,R.,Gettys,J.,Mogul,J.,Frystyk,H.,Masinter,L.,
Leach,P.andT.Berners-Lee,"HypertextTransferProtocol--
HTTP/1.1",RFC2616,June1999.
[2]Berners-Lee,T.,Fielding,R.andL.Masinter,"URIGeneric
Syntax",RFC2396,August1998.

推薦閱讀