Om gebruikers van onbetrouwbare netwerken tegen man-in-the-middle aanvallen te beschermen, ondersteunt Firefox 4 standaard HTTP Strict Transport Security (HSTS). Dat laat 'Conspiracy Theorist' Sid Stamm weten. HSTS zorgt ervoor dat voor elke request van een browser die het ondersteunt, een HTTPS verbinding wordt gebruikt in plaats van de standaard door de browser geprefereerde HTTP. Ook al stuurt een HTTP website gebruikers door naar de HTTPS versie, is er eerst verbinding gemaakt met de HTTP versie, wat voor een man-in-the-middle aanval is te misbruiken.
In Firefox 3.x was het al mogelijk voor gebruikers om zich hier tegen te wapenen, maar hiervoor moest men de NoScript uitbreiding of de Force TLS extensie van Stamm installeren.
"De kern functionaliteit is aanwezig, maar het werk aan HSTS is nog niet afgerond. Er zijn nog verschillende aanpassingen die ik wil maken, voornamelijk om een fatsoenlijke user interface te bieden, zodat mensen zelf HSTS state voor servers kunnen toevoegen en verwijderen, maar dit is niet verplicht om compliant met de specificatie te zijn", aldus Stamm.
Deze posting is gelocked. Reageren is niet meer mogelijk.