返回列表頁

預設安全:HSTS-Enforced 如何可能終結網路最老牌的安全漏洞

  • 2026/08/14
  • 分類

    技術 發展

  • 瀏覽次數

    10

預設安全:HSTS-Enforced 如何可能終結網路最老牌的安全漏洞

隨著 HTTPS 已成為現代網路的主流,加密連線看似已經是瀏覽網站的基本配備,但使用者與網站之間仍存在從 HTTPS 被降級至未加密 HTTP 的安全風險。這篇在APNIC發布的文章介紹台夫特理工大學研究團隊提出的 HSTS-Enforced 概念,試圖從根本上改變現有的網路安全模式,讓 HTTPS 不再只是「網站主動選擇用」的安全功能,而是瀏覽器預設採用的連線方式。

透過這種「預設安全、例外才允許不安全連線」的設計,研究團隊希望降低 HTTPS stripping 等攻擊對網路使用者造成的威脅,並推動整體網際網路朝向更安全的預設環境發展。

文章介紹荷蘭台夫特理工大學研究團隊提出的 HSTS-Enforced 機制,探討如何進一步提升網站連線的安全性,避免使用者在不知情的情況下從 HTTPS 被降級到未加密的 HTTP。現今多數網站已經使用 HTTPS,但在部分情況下,瀏覽器仍可能因為相容性或連線問題而回到 HTTP,讓攻擊者有機會攔截或竄改使用者與網站之間的資料,形成所謂的「HTTPS stripping」攻擊。

研究團隊認為,與其要求網站主動設定安全機制,不如直接將 HTTPS 設為網路連線的預設選項,只有確實需要使用 HTTP 的網站才能提出例外申請。HSTS-Enforced 的核心概念,就是將目前「選擇使用安全連線」的模式,轉變為「預設安全、必要時才退出」的模式,並透過 DNSSEC 等方式驗證網站是否真的需要 HTTP。研究結果顯示,這種方式能有效降低 HTTPS 降級攻擊的風險,同時不會對一般情況下的連線效能造成明顯負擔。

對一般網路使用者而言,這項研究的重要性在於,網站安全不應該過度依賴使用者自己做出正確選擇。使用者平常輸入網址、連接 Wi-Fi 或瀏覽網站時,很少會注意瀏覽器究竟使用 HTTPS 還是 HTTP,也不一定知道什麼是 HSTS HTTPS stripping,因此如果安全機制能直接在瀏覽器與網路基礎架構層面成為預設,就能在使用者沒有額外操作的情況下提供更好的保護。這也代表未來瀏覽網站時,帳號密碼、個人資料及其他網路傳輸內容遭到第三方攔截的機會可以進一步降低。

整體而言,這篇文章的重點並不是要使用者學習新的複雜安全設定,而是在探討如何從網路架構本身改變安全預設值。研究團隊希望未來能讓 HTTPS 從「網站選擇是否啟用的安全功能」,變成「瀏覽器預設就會使用的基本規則」,同時保留少數確實需要 HTTP 的舊系統或特殊服務。

若這類機制未來能獲得瀏覽器、DNS 服務及網站業者等不同角色的共同支援,將有機會進一步降低網路使用者遭遇中間人攻擊與連線降級攻擊的風險,也讓整體網際網路朝向「Security by Default(預設安全)」的方向發展。研究團隊也建議,在相關標準逐步發展的同時,使用者目前仍可以透過啟用瀏覽器的 HTTPS-Only 模式、保持瀏覽器更新,以及不要忽略憑證警告等方式來提升自身的網路安全。

原文連結:https://blog.apnic.net/2026/07/27/secure-by-default-how-hsts-enforced-could-finally-close-the-webs-oldest-backdoor/

返回列表頁
域名
申請
IP/ASN
申請
客服
機器人
TOP