9/10/17

Google thực hiện chính sách bảo mật HSTS cho 45 tên miền cao cấp nhất

HSTS là cơ chế đảm bảo tất cả kết nối tới một website phải được mã hóa bằng giao thức HTTPS và không bao giờ sử dụng giao thức HTTP. Hiện Google đang thực hiện chính sách bảo mật HSTS cho 45 tên miền cao cấp nhất, bao gồm các tên miền có đuôi .google, .how và .soy. Vậy điều này có ý nghĩa như thế nào đối với bảo mật web?

Google thực hiện chính sách bảo mật HSTS cho 45 tên miền cao cấp nhất
ảnh minh họa

Cái chết của HTTP

HTTP luôn đứng trước nguy cơ tấn công. Hacker dễ dàng xâm nhập vào lưu lượng truy cập để thực hiện các cuộc tấn công hạ cấp hoặc tận dụng các kỹ thuật khác để cướp cookies. Trong khi đó, HTTPS là giao thức bảo mật vượt trội và tiến bộ hơn hẳn.

Theo thống kê bởi Wired thì hiện nay có một nửa trang web trên thế giới sử dụng giao thức HTTPS. Vào năm 2010, Google đã không thiết lập HTTPS cho Gmail và bắt đầu phát triển các tính năng mã hóa khác. Nhưng đến năm 2014, Google đã công nhận và đánh giá cao các trang web sử dụng HTTPS. Năm ngoái, Google còn trở thành nhà tài trợ bạch kim của dịch vụ Let’s Encrypt giúp công nhận chứng chỉ số SSL miễn phí.

Chrome bây giờ cũng hiển thị các cảnh báo về trang web không an toàn. Theo đó, nhiều doanh nghiệp lớn đã chuyển sang HTTPS.

Rõ ràng HTTP đã không thể cạnh tranh với HTTPS. Giờ đây, Google đang tiến hành các bước tiếp theo nhằm bảo đảm các kết nối đều an toàn bằng cách thực hiện chính sách bảo mật HSTS.

Cơ chế tải trước

HSTS là một hệ thống dựa trên thời gian, nghĩa là trong khoảng thời gian bạn thiết lập trong max-age (tính bằng giây) sẽ đảm bảo rằng trang web của bạn được phục vụ qua giao thức HTTPS.

Khi trình duyệt tương tác với máy chủ web đã bật HSTS, cơ chế tải trước sẽ tìm một header đặc biệt nói rằng trình duyệt chỉ nên sử dụng giao thức HTTPS để kết nối với server.

Ngay cả khi người dùng nhập vào một địa chỉ HTTP thì HSTS cũng sẽ tự động chuyển trang sang HTTPS trước khi tải. Thiết lập này được hỗ trợ trên Chrome, Firefox, Safari, Internet Explorer, Edge và Opera. Ben McIlwain, kỹ sư phần mềm của Google Registry, cho rằng rằng "việc sử dụng HSTS sẽ giúp đảm bảo an toàn mặc định cho mọi kết nối".

Ngoài .google, Google còn thực hiện HSTS cho các tên miền có đuôi .how và .soy nhằm bán cho các công ty hoặc cá nhân muốn thiết lập trang web của riêng họ. Các đuôi khác như .ads, .boo, .here và .meme vẫn chưa được phát hành. Tuy nhiên, vì Google vốn quan tâm đặc biệt về bảo mật ở mức cao nhất, thế nên mọi kế hoạch áp dụng HSTS cho các tên miền cao cấp khác cũng sẽ được thúc đẩy sớm thôi.

Quyết định ở người dùng

HSTS có tính bảo mật cao nhưng cũng gây ra nhiều tranh cãi: Chẳng lẽ người dùng không được phép truy cập vào kết nối không an toàn dù họ thật sự thích thế? Vậy trải nghiệm duyệt web là của người dùng hay của HSTS?

Với không có gì bảo đảm khi sử dụng HTTP thì việc Google áp dụng HSTS để chuyển mọi trang web trở về HTTPS là hợp lý. Giống như khi Microsoft "khai tử" các phiên bản cũ và lỗi thời của Windows, Google cũng làm như vậy với HTTP.

Cơ chế tải trước của HSTS chỉ đơn giản hỗ trợ người dùng bảo mật web, còn việc quyết định sử dụng hay không là ở người dùng.  

Related Posts:

  • Từ cậu bé mê game thành nhà vô địch thế giớiQuyết tâm đi theo con đường game thủ chuyên nghiệp bất chấp gian khổ, một thanh niên Singapore đã làm rạng danh bản thân và đất nước của mình. Hà Khôn Hiền (Ho Kun Xian), game thủ người Singapore từng vô địch thế giới ở thể … Read More
  • Cách tạo ảnh GIF từ bút S Pen trên Note8Samsung đã mang tới chức năng tạo GIF ấn tượng từ Note 7 lên thế hệ Galaxy Note8. Bạn đọc chưa biết tới tính năng có thể tham khảo bài viết để tự tạo cho mình những bức ảnh GIF ấn tượng. ảnh minh họa Chức năng tạo ảnh GIF tr… Read More
  • iPad Pro 2018 sẽ có nhận dạng khuôn mặtTính năng Face ID từ iPhone X có thể được nhà sản xuất mang lên mẫu máy tính bảng thế hệ mới. Sau iPhone X, iPad Pro 2018 có thể được trang bị Face ID. Dự báo được đưa ra bởi nhà phân tích nổi tiếng Ming-Chi Kuo thuộc KGI. T… Read More
  • Galaxy S9 tích hợp công nghệ ‘độc nhất vô nhị’Theo PhoneArena, Samsung đã đạt được các tiến triển tích cực trong việc tích hợp cảm biến vân tay vào màn hình cảm ứng. Nhiều khả năng, Galaxy S9 sẽ là smartphone đầu tiên sử dụng công nghệ này. ảnh minh họa Như chúng ta đã … Read More
  • Hơn 37.000 người dùng Chrome đã tải nhầm phần mở rộng Adblock Plus ‘rởm’Nếu bạn vừa tải về sử dụng phần mở rộng chặn quảng cáo Adblock Plus trên Chrome thời gian gần đây, có lẽ đã đến lúc phải kiểm tra lại. Bởi hiện trên Chrome Web Store đã xuất hiện một phần mở rộng Adblock Plus "rởm", và không … Read More