HTTPS Everywhere 是一个自由 且开源 的瀏覽器擴充功能 ,支持Google Chrome 、Mozilla Firefox 和Opera ,由非营利组织Tor项目 和电子前哨基金会 (EFF)共同开发[ 3] 。该插件会在网站支持的情况下自动转用更安全的HTTPS 连接,减少使用HTTP 的情况[ 4] 。
开发
Google 转向HTTPS给了开发者灵感[ 5] ,从而开发出使浏览器优先使用HTTPS的HTTPS Everywhere[ 6] 。HTTPS Everywhere的部分代码基于NoScript 对HTTP严格传输安全 的实现,但在设计上比NoScript更易用[ 7] 。EFF网站上对用户提供有关向HTTPS Everywhere添加HTTPS规则集方面的指导[ 8] ,以及默认支持网站列表[ 9] 。
平台支持
HTTPS Everywhere的Firefox公测版发布于2010年[ 10] ,1.0版发布于2011年[ 11] 。适用于Google Chrome的测试版在2012年12月发布[ 12] 。Android 设备适用的版本在2014年发布[ 13] 。
SSL Observatory
SSL Observatory是HTTPS Everywhere自2.0.1版新增的一项功能,通过分析公开密钥认证 来判断证书颁发机构 是否已变得不可信[ 14] ,以及用户是否可能受到中间人攻击 [ 15] 。2013年,ICANN 安全与稳定咨询委员会(SSAC)注意到SSL Observatory使用的数据集经常将一个组织下属的中间证书机构当作不同实体对待,使证书机构总数看起来过高。SSAC批评SSL Observatory,称其可能少统计了很多内部名称证书,还提到它使用的是2010年的数据集。[ 16]
评价
有两项研究建议将HTTPS Everywhere的功能植入Android浏览器[ 17] [ 18] 。2012年,Eric Phetteplace称该插件“可能是对Firesheep 式攻击最好的各平台通用应对手段”[ 19] 。2011年,Vincent Toubiana和Vincent Verdot指出HTTPS Everywhere插件的一些不足,包括支持HTTPS服务的列表需要维护,以及部分服务在尚未准备好HTTPS的情况下被重定向至HTTPS,使插件用户无法正常访问服务[ 20] 。
参见
参考文献
^ Changelog.txt . EFF. 2020-11-17 [2020-11-17 ] . (原始内容存档 于2016-08-29) (英语) .
^ HTTPS Everywhere Development (页面存档备份 ,存于互联网档案馆 ) Electronic Frontier Foundation (英文)
^ HTTPS Everywhere | Electronic Frontier Foundation . Eff.org. [2014-04-14 ] . (原始内容存档 于2011-06-05) (英语) .
^ HTTPS Everywhere reaches 2.0, comes to Chrome as beta - The H Open: News and Features . H-online.com . 2012-02-29 [2014-04-14 ] . (原始内容存档 于2014-06-05) (英语) .
^ Automatic web encryption (almost) everywhere - The H Open Source: News and Features . H-online.com . 2010-06-18 [2014-04-15 ] . (原始内容存档 于2010-06-23) (英语) .
^ Kate Murphy: New hacking tools pose bigger threats to Wi-Fi users. . [2017-02-24 ] . (原始内容存档 于2017-08-21).
^ HTTPS Everywhere | Electronic Frontier Foundation . Eff.org. [2014-06-04 ] . (原始内容存档 于2014-06-05) (英语) .
^ HTTPS Everywhere Rulesets | Electronic Frontier Foundation . Eff.org. 2014-01-24 [2014-05-19 ] . (原始内容存档 于2014-06-03) (英语) .
^ HTTPS Everywhere Atlas . eff.org. [2014-05-24 ] . (原始内容存档 于2014-05-21) (英语) .
^ Mills, Elinor. Firefox add-on encrypts sessions with Facebook, Twitter . CNET . 2010-06-18 [2014-04-14 ] . (原始内容存档 于2014-05-30) (英语) .
^ Scott Gilbertson. Firefox Security Tool HTTPS Everywhere Hits 1.0 | Webmonkey . WIRED. 2011-08-05 [2014-04-14 ] . (原始内容存档 于2014-06-05) (英语) .
^ HTTPS Everywhere & the Decentralized SSL Observatory | Electronic Frontier Foundation . Eff.org. 2012-02-29 [2014-06-04 ] . (原始内容存档 于2014-06-06) (英语) .
^ Brian, Matt. Browsing on your Android phone just got safer, thanks to the EFF . Engadget.com. 2014-01-27 [2014-04-14 ] . (原始内容存档 于2014-10-22) (英语) .
^ Lemos, Robert. EFF builds system to warn of certificate breaches | Encryption . InfoWorld . 2011-09-21 [2014-04-14 ] . (原始内容存档 于2014-06-02) (英语) .
^ Vaughan, Steven J. New 'HTTPS Everywhere' Web browser extension released . ZDNet . 2012-02-28 [2014-04-14 ] . (原始内容存档 于2014-04-04) (英语) .
^ 1 SSAC Advisory on Internal Name Certificates (PDF) . ICANN Security and Stability Advisory Committee (SSAC). 2013-03-15 [2017-02-24 ] . (原始内容存档 (PDF) 于2014-03-23) (英语) .
^ Fahl, Sascha; et al. Why Eve and Mallory love Android: An analysis of Android SSL (in)security (PDF) . ACM, 2012. [2017-02-24 ] . (原始内容 (PDF) 存档于2013-01-08) (英语) .
^ Davis, B.; Chen, H. Retro Skeleton . Proceeding of the 11th annual international conference on Mobile systems, applications, and services - Mobi Sys '13. 2013: 181. ISBN 9781450316729 . doi:10.1145/2462456.2464462 (英语) .
^ Kern, M. Kathleen, and Eric Phetteplace. "Hardening the browser." Reference & User Services Quarterly 51.3 (2012): 210-214. http://eprints.rclis.org/16837/ (页面存档备份 ,存于互联网档案馆 ) (英文)
^ Toubiana, Vincent; Verdot, Vincent. Show Me Your Cookie And I Will Tell You Who You Are. 2011. arXiv:1108.5864 [cs.CR ] (英语) .
外部链接