Почему это важно
Один зашифрованный сегмент не предотвращает перехват или подмену на другом участке пути запроса.
Что подтверждено
При использовании прокси сквозная защита может состоять из двух соединений TLS: от клиента до прокси и от прокси до исходного сервера; у каждого свои стороны и проверка подлинности.
Граница применимости: Путь запроса HTTPS через прокси.
Повторное шифрование TLS после завершения внешней сессии защищает внутренний участок, но не превращает два независимых соединения в одну непрерывную сессию TLS.
Граница применимости: Защита TLS по участкам и одно соединение.
Что проверить
- Перечислите все участки пути.
- Для каждого задайте требования TLS.
- Проверьте подлинность второй стороны.
Первоисточники
RFC 8446: The Transport Layer Security Protocol Version 1.3
Internet Engineering Task Force · RFC 8446, August 2018
Определяет TLS 1.3, включая encrypted channel, PSK authentication, PSK identity и PSK+(EC)DHE modes.
Открыть первоисточникHTTP Semantics
Internet Engineering Task Force · RFC 9110, June 2022
Определяет stateless HTTP, origin server, intermediaries, target URI и security significance полей authority и Host.
Открыть первоисточник