小编Wil*_*ill的帖子

如果仅使用公钥,SSH 客户端登录(或已经登录)受感染的 SSH 服务器,该 SSH 客户端是否也有风险?

是否存在可以控制服务器的攻击者可以访问客户端并在客户端上启动操作的条件?我意识到攻击者可以在服务器上植入木马,希望 SSH 客户端背后的用户(手动或通过运行脚本)拖入木马,但是否还有其他攻击途径?

我对不涉及密码且仅使用公钥身份验证的场景特别感兴趣,可能在连接的两端使用相同的用户凭据。

security ssh

5
推荐指数
1
解决办法
276
查看次数

Nginx 中的 HSTS:是否也应该在子域服务器块中添加 Strict-Transport-Security 标头?

让我们采取以下nginx.conf与配置文件server的块example.comsubdomain.example.com

http {
    ...

    server {
        listen [::]:80 ipv6only=off default_server;
        server_name example.com;
        return 301 https://example.com$request_uri;
    }
    server {
        listen [::]:443 ipv6only=off ssl default_server;
        server_name example.com;
        add_header Strict-Transport-Security
            "max-age=63072000; includeSubDomains; preload" always;
        ...
    }

    server {
        listen [::]:80 ipv6only=off;
        server_name subdomain.example.com;
        return 301 https://subdomain.example.com$request_uri;
    }
    server {
        listen [::]:443 ipv6only=off ssl;
        server_name subdomain.example.com;
        add_header Strict-Transport-Security
            "max-age=63072000; includeSubDomains; preload" always; # <-- again ???
        ...
    }
}
Run Code Online (Sandbox Code Playgroud)

includeSubDomains标题的部分显然告诉浏览器标题也适用于所有子域。

但是,如果该浏览器subdomain.example.com在看到 之前访问example.com …

ssl http nginx https http-headers

4
推荐指数
2
解决办法
3188
查看次数

标签 统计

http ×1

http-headers ×1

https ×1

nginx ×1

security ×1

ssh ×1

ssl ×1