这个系列把安全设置视为带有作用域与失败模式的契约。它涵盖传输、响应头、证书续期、主机密钥、Cookie、HSTS 与证书颁发机构授权记录。
证书过期是一个日期,而不是仪表盘上的颜色
使用 SNI,检视公共证书,并在续期变成事故之前告警。
这个系列把安全设置视为带有作用域与失败模式的契约。它涵盖传输、响应头、证书续期、主机密钥、Cookie、HSTS 与证书颁发机构授权记录。
使用 SNI,检视公共证书,并在续期变成事故之前告警。
HSTS 是被缓存的浏览器策略,因此一个配置错误可能比创建它的服务器变更活得更久。
从窄策略开始,只在某个有文档说明的特性需要另一种资源时才扩大它。
记录期望的指纹,使用斟酌过的 StrictHostKeyChecking 策略,并把变化当作事故来对待。
发送给过多主机或路径的 Cookie,会放大这些边界上每个错误的冲击。
CAA 收窄了证书签发策略,但一条错误的记录会像过期证书一样有效地阻断续期。