HTTP/2安全性好吗 HTTP/2安全性介绍
2023-06-21 21:39:46 来源:
安全和便捷性是不可兼得的。但随着技术的发展,开发人员慢慢做到安全性和便捷性的兼得,让用户在运用产品的时候,更加便捷。但是对于HTTP/2也同样如此吗?我们一起来看看。
根据W3Techs的调查数据显示,现在大约有11%的网站运用了新型的互联网通信协议–HTTP/2,而在一年之前,其占比只有2.3%。
没错,这个新的协议的确可以提供更好的性能,而且也可以与之前的HTTP/1.1兼容,但是我们真的有必要急于升级到HTTP/2吗?
【资料图】
虽然协议本身暂时还没有漏洞,但是很多网站在运用这个协议时所采用的实现方式是存在安全漏洞的,这将导致网站的数据流量很可能会被攻击者嗅探到。
所以各位网站管理员们在没有十足把我的情况下,建议以观望为主。
安全公司Corvil产品管理部门的主管Graham Ahearne认为:
“很多网站之所以会升级协议,主要是企业业务规划所决定的。他们希望自己的电子商务门户网站能够给客户提供性能更好的服务和体验。
但是,由于现在网站所需处理的数据量非常的大,而且各种新型的安全漏洞也在不断涌现,企业必须时刻关心网站信息安全方面的问题。
新的东西固然是好的,但是新的东西同样也意味着它们还没有经历过时间的考验,而这就会导致很多意想不到的安全风险出现。”
作为请求网页数据和网站资源时的底层信息传输标准,HTTP/1.1协议诞生至今已经有16年多了。
协议只允许一次发送一个请求,所以某些榴莲起会运用多条链接来并行发送网站请求,而这样就有可能导致服务器发生拥堵。
与此同时,Web网站也会采用各种技术来提升数据内容的传输速度。
HTTP/2旨在引入多路复用技术来搞定请求数量受限的问题,而这对于那些页面拥有大量小工具的网站来说绝对是一个福音。
Limelight Networks公司的高级产品经理Brett Mertens认为:
“HTTP/1.1是一个非常棒的协议,但是它并不是为性能而生的。但是现在,人们更加关心的是网站的性能和用户的体验度。
在HTTP/1.1时代,一个浏览器可能会打开四到六个链接来获得Web服务器中的数据内容。
但是在HTTP/2时代,一条链接再加上多路复用技术,我们就可以获得到所需的所有数据,所以效率得到了大幅提升。
但是这对于用户来说,其实并没有多大的改变,只是网站的加载速度稍微快了一点而已。”
仍需进行加密,但并非强制要求
协议本身并不要求进行强制加密,但是现在所有的浏览器都需要TLS加密。
Mertens表示:“很多网站在实现协议本身的基本要求之后,还会运用很多其他的安全技术。
这对于整体安全性而言,这是一种非常好的现象。”
但是对于某些公司而言,加密很可能会成为一把双刃剑,安全公司Fireglass的首席执行官GuyGuzner认为:
“在客户端和服务器之间,还有很多相似入侵防御系统和防火墙这样的安全保护设备,它们可以分析网站的通信数据,并检测恶意流量。
所以我担心的是,这些设备是否能够适应HTTP/2。
某些厂商现在已经在提供HTTPS和SSL加密搞定方案了,但是如果要改为运用HTTP/2的话,那么现在的很多方案很可能都要从底层开始修改了。
HTTP/2允许会话复用,以及将文件以内容和资源的形式进行发送。
这样一来,现在很多的安全产品和反病毒引擎将更加难以进行安全检测,它们将无法追踪会话线程,而且也无法有效地检测其中的恶意内容。”
搞定这个问题其实并不容易,厂商如果要运用HTTP/2,那么就必须要更新他们的产品,但是产品碎片化等问题使得整个升级过程会非常困难。而且有的用户并不想升级,因此某些产品的升级周期很可能会连续数年之久。
因此,企业在决定采用HTTP/2之前,最好先检测一下自家产品是否真的能够有效地检测HTTP/2流量,如果不行的话,我们建议这些企业先“按兵不动”。
新的漏洞也随之出现
安全公司Imperva在今年夏天的BlackHat黑客大会上报告了多个与HTTP/2有关的安全漏洞,相应的厂商已经收到了漏洞信息,并且也在已经修复了这些漏洞。
该公司的首席安全研究专家ItsikMantin说到:“HTTP/2协议本身并不存在安全问题,主要是协议的实现方式有问题。
Imperva的安全专家对现在主流的Web服务器进行了分析,包括Apache、IIS、Jetty、Nghttpd和Nginx在内,并且发现每一款服务器都存在一定的问题。
关键词:
[责任编辑:]
相关阅读
- (2025-12-05)元宇宙失宠?Meta拟大砍业务预算最高30%,累计亏损超700亿美元
- (2025-12-05)和龙:施工不停步 抢建“加速度”-百事通
- (2025-12-05)13:30!A股直线拉升!原因找到了!
- (2025-12-05)孟鹤堂管乐领衔欢聚大银幕,《小气鬼》杀青 要闻速递
- (2025-12-05)多元金融板块短线拉升 瑞达期货涨停_热闻
- (2025-12-05)印度央行调节市场流动性
- (2025-12-05)基金投资该如何分散配置?_快看
- (2025-12-05)“饿了么”正式更名“淘宝闪购”,网友:买了橙色冲锋衣,结果还是像送外卖的
- (2025-12-05)新国标“铁皮座椅”“不能带小孩”? 误读!
- (2025-12-05)孚能科技获广汽埃安欧洲车型项目定点 订单总电量超10GWh 当前资讯
- (2025-12-05)动力电池概念股一览来了!动力电池概念股看这里(12/4)-每日播报
- (2025-12-05)朗信电气:新品收入占比不足4%且售价滑坡 样品定型近九年尚处于未稳定生产阶段
- (2025-12-05)居然智家:融资净买入948.73万元,融资余额2.67亿元(12-04) 每日快报
- (2025-12-05)每日关注!魔方《暗区突围:无限》S4赛季定档12月26日;《王者万象棋》开启大规模冬季测试 | 游戏早参
- (2025-12-04)每日关注!鄂尔多斯:公司的多晶硅目前不能在期货市场交割
- (2025-12-04)极智嘉-W(02590)建议实施H股全流通
- (2025-12-04)盐宜高铁长江隧道盾构始发井主体结构开始施工 每日焦点
- (2025-12-04)宪法宣传暖心惠民
- (2025-12-04)12月4日:“温控/液冷”题材公司(名单来喽)
- (2025-12-04)每日热议!巧家县达凯建材经营部(个体工商户)成立 注册资本3万人民币
- (2025-12-04)海融科技跌6.51% 2020年上市即巅峰超募5.4亿
- (2025-12-04)年末车市订单遭“疯抢”:主机厂加码促销政策、近20品牌推购置税“兜底”
- (2025-12-04)热门:从流量争夺到品质竞争 微短剧步入“免费模式”下半场
- (2025-12-04)焦点讯息:银行账户分类管理有哪些要点?
- (2025-12-04)情系“一老一小一残”,福彩公益金助力盐城阜宁托举民生幸福|观察
- (2025-12-04)生意社:12月4日山东隆汇白炭黑价格持稳运行 每日资讯
- (2025-12-04)头条焦点:东营国资成立低空经济投资发展公司,含AI业务
- (2025-12-04)光通讯三大龙头公司有哪些(2025/12/4) 快资讯
- (2025-12-04)焦点资讯:12月4日刀片电池板块跌幅达2%
- (2025-12-04)Shams:字母哥已向其他球队开放谈判,尼克斯将不是唯一潜在下家|每日简讯
元宇宙失宠?Meta拟大砍业务预算最高30%,累计亏损
和龙:施工不停步 抢建“加速度”-百事通
13:30!A股直线拉升!原因找到了!
孟鹤堂管乐领衔欢聚大银幕,《小气鬼》杀青 要闻速
多元金融板块短线拉升 瑞达期货涨停_热闻



