HTTP 公钥固定 (HPKP) 的优势在于,浏览器会保存来自 HTTP 标头的密钥,并且可以在将来检查来自网站的证书是否有效。
我对此有两个问题,因为我找不到一个好的答案:
- 假设 HTTP 标头说密钥 pin 的有效期为 60 天(最长期限)。它保存在哪里?当我每天删除浏览器历史记录和缓存时,HPKP 就没有意义了吗?
- 假设,我在一个支持 HPKP 的网站上,并且 HTTP 标头说密钥 pin 的有效期为 60 天。现在,当我一周后再次访问该网站时,HTTP 标头仍然相同,那么它的有效期再次为 60 天,对吧?