HTTP 严格传输安全(HSTS) 是一项非常有用的功能,可防止OWASP a9 违规和SSLStrip等尝试阻止客户端建立安全连接的攻击。然而,这项技术不在旧版本的网络浏览器中(最显着的是 IE)。2015 年 6 月,Microsoft终于在 Windows 7、8.1 和 10 上为 IE 11 添加了对 HTTP 严格传输安全性的支持。Microsoft Edge 也支持它。这两个都将为 Chromium 预加载列表中的站点执行 HSTS 预加载。然而,并非所有用户都使用最新的网络浏览器。
那么如何保护不支持 HSTS 的浏览器的用户呢?尽管向不安全的客户端提供内容,但 Web 应用程序可以提供的“最佳”传输安全级别是多少?
(大声向 Tylerl 提出这个问题。)