95% máy chủ HTTPS có thể bị tấn công vì thiếu đôi ba dòng code này
Đăng bởi: tekcast   Phòng: PHÒNG QUẢN LÝ   Ngày đăng: 22/03/2016
Báo cáo mới nhất cho thấy chỉ 5% máy chủ web được cài đặt cơ chế bảo mật quan trọng này!
Theo báo cáo mới nhất của hãng bảo mật Netcraft, chỉ có 5% máy chủ web hiện nay được cài đặt HSTS (HTTP Strict Transport Security), đồng nghĩa với 95% còn lại sẽ đứng trước nguy cơ bị tấn công trong quá trình kết nối giữa server và client. Giới hacker hẳn sẽ rất vui khi biết được thông tin này, vì những phương thức phishing, pharming và man-in-the-middle (MiTM) sẽ giúp họ dễ dàng tấn công người dùng khi họ vô tình truy cập một trang web an toàn qua HTTP.


95-may-chu-https-co-the-bi-tan-cong-vi-thieu-doi-ba-dong-code-nay.jpg

HSTS là một tính năng bảo mật cho phép một website thông báo cho các trình duyệt chỉ nên giao tiếp bằng giao thức HTTPS an toàn thay vì HTTP. Bằng cách thêm một cờ (flag) vào phần header mà một trình duyệt web nhận được khi gửi yêu cầu tới máy chủ, HSTS đảm bảo rằng tất cả kết nối sau đó tới một website được mã hóa bằng giao thức HTTPS và ngăn chặn hacker sử dụng chứng chỉ số không hợp lệ.
Như vậy, 95% website hiện tại không cài đặt HSTS có thể bị tấn công khi người dùng kết nối qua HTTP thay vì HTTPS hoặc website đó hỗ trợ cả hai giao thức. Ngoài ra, những website sử dụng dịch vụ HTTP để chuyển hướng người dùng đến địa chỉ HTTPS tương ứng cũng đứng trước nguy cơ bị khai thác qua phương thức man-in-the-middle.
Đơn giản vì khi người dùng nhập URL không chứa https://, trình duyệt sẽ thực hiện kết nối HTTP không được mã hóa trước khi chuyển tiếp - hacker sẽ khai thác lỗ hổng trong quá trình này.
95-may-chu-https-co-the-bi-tan-cong-vi-thieu-doi-ba-dong-code-nay (1).jpg

Với những website đã được cài đặt HSTS, trình duyệt sẽ chỉ kết nối qua HTTPS - ngay cả khi người dùng không gõ HTTPS khi truy cập URL. Việc cấu hình HSTS cũng khá đơn giản đối với Apache2, Nginx và Lighttpd. Dưới đây là hướng dẫn cài đặt đối với nginx 1.1.19, Lighthttpd 1.4.28, Apache 2.2.22 trên Ubuntu 12.04, Debian 6 & 7 và CentOS 6 (tham khảo LINK)
Apache
Thêm đoạn mã sau vào cấu hình trong Virtual Host trên port 443
# Optionally load the headers module:
LoadModule headers_module modules/mod_headers.so
Header always set Strict-Transport-Security "max-age=63072000; includeSubdomains; preload"
Cấu hình việc tự chuyển từ HTTP sang HTTPS trong cấu hình Virtual Host trên port 80
[...]
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule (.*) https://%{HTTP_HOST}%{REQUEST_URI}
Restart lại Apache
Lighthttpd
Thêm đoạn mã sau vào file cấu hình của Lighthttpd (ví dụ /etc/lighthttpd/lighthttpd.conf)
server.modules += ( "mod_setenv" )
$HTTP["scheme"] == "https" {
setenv.add-response-header = ( "Strict-Transport-Security" => "max-age=63072000; includeSubdomains; preload")
}
Restart lại Lighthttpd
Nginx
Thêm đoạn mã sau vào file cấu hình của Nginx (ví dụ /etc/nginx/nginx.conf)
add_header Strict-Transport-Security "max-age=63072000; includeSubdomains; preload";
Restart lại Nginx.

Tham khảo: TheHackerNews
Kích thước font In ấn

Bình luận chia sẻ

Tin đã đăng
Sản phẩm tham khảo
Pro Tools S3
Pro Tools S3
Pro Tools S3 - Kích thước nhỏ, khả năng lớn

Pro Tools S6
Pro Tools S6
Pro Tools S6 - Công nghệ mới cho mixing

Hệ thống chân máy Sachtler 25 EFP 2 CF
Hệ thống chân máy Sachtler 25 EFP 2 CF
Hệ thống này gồm có Video 25 Plus fluid head, chân EFP 2 CF, rải SP 100/150 và một cover EFP 2.

GV Node - IP finished for 4K
GV Node - IP finished for 4K
Nền tảng định tuyến và xử lý IP đúng thời gian thực đầu tiên trên thế giới.

Dalet Media Life
Dalet Media Life
Là giải pháp quy trình làm việc và quản lý tài nguyên truyền thông từ chuẩn bị chương trình đến sản xuất và lưu trữ.

TAG Avid GrassValey EVS Harmonic Vislink Streambox Sonny JVC-KENWOOD Canon Etere Dalet Orad Autodesk Vitec Sennhieser Coemar Desisti MA-Lighting HP IBM Microsoft Aspera Cisco Canare Christie Digicast

Về chúng tôi

Chuyên cung cấp, lắp đặt, chuyển giao công nghệ các hệ thống thiết bị sản xuất chương trình truyền hình, hệ thống lưu trữ, chương trình phát thanh, băng hình, hệ thống đèn chiếu sáng hầu hết các Đài phát thanh truyền hình trên cả nước.

Thông tin liên hệ

CÔNG TY CỔ PHẦN CÔNG NGHỆ VÀ TRUYỀN HÌNH
 Số 2 phố Hoa Lư, phường Lê Đại Hành, quận Hai Bà Trưng, Tp. Hà Nội
(84-24) 3.9761706 - (84-24) 3.9715371
www.tekcast.com.vn 

Kết nối với chúng tôi

Bản quyền thuộc về Tekcast © 2015