近些年,中间人攻击、SSL攻击、Cookie劫持、数据泄露等网络安全事件屡屡发生,为了保障网站的安全性,大多数网站选择开启HTTPS。我国网民在日常访问网站时习惯不输入http://或者https://,通过浏览器默认填充http://。由于HTTP的不安全性,大多数网站管理员选择强制网站跳转HTTPS。(当用户HTTP访问的时候,首先会返回给用户一个重定向,进而重定向到HTTPS的地址)这种通信模式虽在一定程度上给予用户安全保障,但也存在一个风险,那就是这个重定向仍然可能会被劫持篡改,被改成一个恶意的或者钓鱼的HTTPS站点。因此,为了解决这一安全问题,知道创宇云安全新上线HTTPS高级功能----HSTS设置。
HSTS是国际互联网工程组织IETF正在推行一种新的Web安全协议,网站采用HSTS后,用户访问时无需手动在地址栏中输入 HTTPS,浏览器会自动采用 HTTPS 访问网站地址,从而保证用户始终访问到网站的加密链接,保护数据传输安全。
知道创宇云安全目前已经上线这一功能。只要您使用收费版产品套餐,即可前往创宇云安全控制台域名列表->子域名列表->控制面板->HTTPS设置模块,开启HSTS设置按钮,节点在返回HTTPS响应时会在响应头中添加周期为一天的HSTS配置,使用支持这一特性的浏览器用“http://”访问网站时,浏览器都会以“https://”进行访问,极大的提高您网站的安全性。设置如下图:
也就是说,开启HSTS功能的网站,可以很大程度上解决上述的SSL剥离攻击。因为只要浏览器曾经与服务器创建过一次安全连接,即使链接被换成了HTTP,在一定时间内,浏览器也会强制使用HTTPS,避免中途的302重定向URL被篡改,进一步提高通信的安全性。
早在2016年10月Google就宣布域名启用HSTS,英国联邦政府也在此时间宣布所有的政府网站都需要确保使用HTTPS加密和HSTS保护。现如今,各大浏览器也已都支持使用HSTS保护。
为了进一步提升平台账号的安全性,防止因数据泄露导致的配置篡改等风险,我们近期对平台的登录安全策略进行了全面的加固与升级。此次升级的核心在于引入了二次认证机制,该机制能够在账号触发异常登录行为时,要求用户再次进行身份验证,从而有效增强账号的保护力度。
SSL证书,为您的业务系统上一把安全锁
近日,国内权威咨询机构赛迪顾问发布最新研究报告--《中国云抗 DDOS 市场研究报告(2022)》(以下简称《报告》),对国内云抗DDoS市场进行全面分析及预测。 此次《报告》调研对象包含公有云厂商及提供云抗DDoS服务的网络安全厂商,知道创宇在市场地位和发展潜力两方面全面领先其他网络安全厂商。
获取安全动态