新的研究表明,某些使用HTTPS來保護用戶和Web服務器之間連接的網站仍然將一些用戶數據暴露給黑客。在被分析的10000個網站中,約5.5%的網站容易受到攻擊。HTTPS使用傳輸層安全性或TLS加密通信。但是,有些網站沒有正確實施此協議。這些網站未能使用TLS修復一些已知錯誤。
當用戶訪問這些網站時,HTTPS的綠色掛鎖鎖仍然會出現在地址欄中。TLS中的錯誤很難被檢測到,但它們仍然存在,并且可能被利用。研究人員使用TLS分析技術來分析前10000個網站。他們使用Alexa的排名表來查找這些網站。該研究論文將在第四十屆IEEE安全與隱私研討會上發表,該研討會將于5月在舊金山舉行。
攻擊者可以使用這些漏洞來解密來自cookie的信息。雖然cookie不會向攻擊者提供任何敏感信息,但還有其他缺陷。攻擊者可以訪問瀏覽器和服務器之間交換的幾乎所有數據。值得注意的是,被測試的10000個網站也鏈接到了大約91000個域名。這些漏洞也可能影響這些網站。在10000個網站中,898個網站完全易受攻擊,整個數據被發現受到破壞。另外977個網站的頁面完整性很低,這也是一個很大的問題。
當然HTTPS再有漏洞也比HTTP要安全的多,HTTP極易遭到劫持。