Почему это важно
После termination начинается новая trust boundary: следующий hop к application надо защищать и проверять отдельно.
Что подтверждено
TLS защищает данные между двумя endpoints конкретного connection; reverse proxy, завершивший TLS, видит plaintext HTTP и может начать отдельное connection к origin.
Граница применимости: Client-to-proxy TLS connection.
HTTPS на внешнем URL доказывает client-to-terminator channel, но само по себе ничего не говорит о confidentiality и authentication proxy-to-origin hop.
Граница применимости: TLS termination versus onward transport.
Что проверить
- Назовите terminator.
- Отметьте plaintext boundary.
- Проверьте следующий hop.
Первоисточники
RFC 8446: The Transport Layer Security Protocol Version 1.3
Internet Engineering Task Force · RFC 8446, August 2018
Определяет TLS 1.3, включая encrypted channel, PSK authentication, PSK identity и PSK+(EC)DHE modes.
Открыть первоисточникHTTP Semantics
Internet Engineering Task Force · RFC 9110, June 2022
Определяет stateless HTTP, origin server, intermediaries, target URI и security significance полей authority и Host.
Открыть первоисточник