image

Firefox 4 bestrijdt MiTM-aanvallen met HSTS

zaterdag 28 augustus 2010, 11:27 door Redactie, 2 reacties

Om gebruikers van onbetrouwbare netwerken tegen man-in-the-middle aanvallen te beschermen, ondersteunt Firefox 4 standaard HTTP Strict Transport Security (HSTS). Dat laat 'Conspiracy Theorist' Sid Stamm weten. HSTS zorgt ervoor dat voor elke request van een browser die het ondersteunt, een HTTPS verbinding wordt gebruikt in plaats van de standaard door de browser geprefereerde HTTP. Ook al stuurt een HTTP website gebruikers door naar de HTTPS versie, is er eerst verbinding gemaakt met de HTTP versie, wat voor een man-in-the-middle aanval is te misbruiken.

In Firefox 3.x was het al mogelijk voor gebruikers om zich hier tegen te wapenen, maar hiervoor moest men de NoScript uitbreiding of de Force TLS extensie van Stamm installeren.

"De kern functionaliteit is aanwezig, maar het werk aan HSTS is nog niet afgerond. Er zijn nog verschillende aanpassingen die ik wil maken, voornamelijk om een fatsoenlijke user interface te bieden, zodat mensen zelf HSTS state voor servers kunnen toevoegen en verwijderen, maar dit is niet verplicht om compliant met de specificatie te zijn", aldus Stamm.

Reacties (2)
28-08-2010, 14:17 door meh
I'm starting with the man in the middle!
28-08-2010, 17:51 door Anoniem
En SSLStrip dan?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.