【レポート】
![]() |
Firefox web browser - Faster, more secure & customizable |
Firefox 4開発版にHTTP Strict Transport Security (HSTS)の機能が実装された。HSTSはすでにChromeでは実装されていたセキュリティ機能。Firefox 4でデフォルトの機能として動作するようになる見通し。
HSTSが実際にどういったように機能するのかがFirefox 4: HTTP Strict Transport Security (force HTTPS) ✩ Mozilla Hacksでわかりやすく紹介されている。http://とhttps://の双方の通信を提供している場合、サイト運用者はより安全な通信を実現するために、http://へのアクセスはhttps://へ転送したいと考えるかもしれない。しかしこの挙動は中間者攻撃に利用される可能性があるため好ましくない。あくまでもブラウザ側がhttps://へ自主的にアクセスする必要がある。
HSTSはまさにそれを実現するための機能。https://通信を強制したいと考えるサイトは、HTTPSレスポンスにおいて次のようなHTTPヘッダを指定しておく。
Strict-Transport-Securityに対応したブラウザは(この場合はFirefox 4だが)、Strict-Transport-Securityの指定があるため、将来のアクセスではhttp://が指定されたとしても自動的にhttps://を使うようになる。max-ageで指定しているのはどれだけの長さこの指定を覚えておくか。指定は秒でおこなう。
Strict-Transport-Securityの指定にincludeSubDomainsが含められている場合は、サブドメインに対してもこの設定が適用される。この仕組みの肝はHTTPSレスポンスにおいてStrict-Transport-Security:指定が含められていることにある。自主的に一度もhttps://にアクセスしていない場合には、この指定を見ることはないので、ブラウザが自動的にhttps://を見にいくことはない。中間者攻撃を受けている場合そのヘッダは改ざんされたものである可能性もあるため、こうした仕組みになっている。
| Firefox 4、任意の要素を背景にする機能-moz-element導入 [2010/8/25] |
| Firefox 4、2カラムメニュー導入 [2010/8/24] |
| Firefox 4、Firefox Sync登場 [2010/8/20] |
| iframeではあやしいURLチェックが機能しない [2010/8/20] |
| Firefox 4、タブセット登場 [2010/8/18] |
| Firefox 4 Beta 3登場、マルチタッチ対応とjsval変更 [2010/8/12] |
| Firefox 4ベータ2登場、アプリタブ導入 [2010/7/28] |
| フォクすけの壁紙を作るサービス登場 [2010/7/28] |
| Firefox 4ベータ登場、さっそく新機能をチェック! [2010/7/8] |
| Firefox 3.7 alpha5登場、実質的にはFirefox 4.0 alpha5 [2010/6/16] |
| 超新星残骸中にないはずの多量の一酸化炭素 - 天文衛星「あかり」が発見 [21:42 2/9] |
| 【レポート】ROBO-ONE委員会 - 第20回大会でのROBO-ONE Lightの開催を決定 [20:27 2/9] |
| 火星に海の存在を示す有力な証拠が発見される - ESAが発表 [18:48 2/9] |
| iOS向けSPDYライブラリが登場、普及はじまるSPDY [11:57 2/9] |
| GitHubのアクティブプロジェクト、もっとも多いのはMITライセンス [11:42 2/9] |
|
大東駿介、改名後初の写真集発売--名前を変えたのは「自分の決意表明です」 [00:30 2/10] エンタメ |
|
悲しいけれど超ウマい!極貧芸能人が編み出した奇跡のアイデアレシピベストテン! [00:06 2/10] キャリア |
|
みんなが聴きたい女性アーティスト・ラブソングベスト30を思い出の映像と共に発表! [00:05 2/10] キャリア |
|
でかっ!体長12mもあるジンベイザメが水揚げされる(動画) [00:04 2/10] キャリア |
|
間違って送ったFacebookの友達リクエストを取り消す方法 [00:03 2/10] キャリア |