Een maatregel die internetgebruikers tegen man-in-the-middle-aanvallen moet beschermen wordt een webstandaard. Het gaat om HTTP Strict Transport Security (HSTS), dat ervoor zorgt dat voor elke request van een browser die het ondersteunt, een HTTPS-verbinding wordt gebruikt in plaats van de standaard door de browser geprefereerde HTTP-verbinding.
Ook al stuurt een HTTP-website gebruikers door naar de HTTPS-versie, eerst is er verbinding gemaakt met de HTTP-versie, wat voor een man-in-the-middle-aanval is te misbruiken. HSTS moet dit voorkomen. Google Chrome en Firefox ondersteunen de functie en beschikken over een lijst van websites waar HSTS voor werkt. Het gaat dan om websites van Google, Paypal, Lastpass, Tor en Twitter.
De Internet Engineering Task Force (IETF) heeft nu een Request for Comments (RFC) gepubliceerd, waarin HSTS formeel als standaardprotocol voor het beveiligen van HTTPS wordt aangekondigd.
Deze posting is gelocked. Reageren is niet meer mogelijk.