域名裸奔
域名裸奔一般包含两层常见定义:一是网站仅使用HTTP明文访问,未部署SSL证书,流量无加密传输;二是裸域名(@主域名)直接配置解析,未做好跳转、权限管控,缺少安全策略。HTTP裸奔场景下,传输数据可被窃听篡改,浏览器标记不安全,极易遭受中间人劫持。
攻击者利用裸奔站点实施流量劫持,将访客跳转至虚假域名钓鱼页面;用户提交账号、手机号等信息会直接暴露。部分站长仅给www子域名配置HTTPS,裸域名未做跳转,形成防护缺口。
整改标准方案:为主域名部署SSL证书,配置HTTP强制跳转HTTPS,添加HSTS;裸域名合理规划解析策略,避免与CNAME规则冲突。所有业务域名纳入SSL安全监测,杜绝裸奔上线。同时注意,即便开启HTTPS,若存在TLS配置缺陷,依旧存在安全隐患。
攻击者利用裸奔站点实施流量劫持,将访客跳转至虚假域名钓鱼页面;用户提交账号、手机号等信息会直接暴露。部分站长仅给www子域名配置HTTPS,裸域名未做跳转,形成防护缺口。
整改标准方案:为主域名部署SSL证书,配置HTTP强制跳转HTTPS,添加HSTS;裸域名合理规划解析策略,避免与CNAME规则冲突。所有业务域名纳入SSL安全监测,杜绝裸奔上线。同时注意,即便开启HTTPS,若存在TLS配置缺陷,依旧存在安全隐患。

闽公网安备 35021102000564号