不http支持加密https,类似于STARTTLSinsmtp吗?
这听起来像是一个愚蠢的问题,但请仔细想想。
银行需要强大的加密,没有它就无法开展业务。
但是,常规网站可能不一定会这样做,但仍然可以从随意加密中受益,从而防止多种攻击,就像STARTTLS在smtp.
因此,对于常规网站,如果浏览器在 ssl 方面存在任何问题(协议不兼容、移动设备功能不足或用户的明确偏好),它应该在没有加密的情况下安全地继续进行而不需要太多额外的麻烦。
是否有任何HTTP协议扩展允许在不明确使用的情况下进行加密https?例如类似的东西Accept-Encoding: gzip和Content-Encoding: gzip?还是STARTTLS在smtp?如果不是,为什么不呢?甚至想到了来自 WiFi 的 WPA2,它确实进行了加密,但不打扰证书或证书颁发机构。
基本上,我正在考虑类似 HTTPS-Everywhere 扩展,但它可以在没有https://地址方案的病毒宣传的情况下自动运行——不会强迫不想参与其中的人参与其中,就像https://地址方案一样,不需要划分地址方案,也不需要内容提供者承诺始终https://从那里支持。