Cryptology Academy · पाठ

HTTP डाउनग्रेड और मिश्रित सामग्री के जोखिम

समझें कि हमलावर HTTP फ़ॉलबैक का लाभ कैसे उठाते हैं और मिश्रित सामग्री सुरक्षा आश्वासनों को क्यों तोड़ती है।

पाठ 4, कुल 4 में से13 चरण

HTTP डाउनग्रेड और मिश्रित सामग्री के जोखिम, CoddyKit पर Cryptology Academy का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cryptology Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cryptology Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

HTTP की सख्त परिवहन सुरक्षा

HTTP की सख्त परिवहन सुरक्षा (HSTS) हेडर ब्राउज़र को निर्देश देता है कि वह निर्धारित अवधि तक किसी साइट से केवल HTTPS के माध्यम से जुड़े। हेडर प्राप्त होने के बाद ब्राउज़र HTTP कनेक्शनों को अस्वीकार कर देता है और http:// URL को स्वचालित रूप से https:// में बदल देता है।

एक सामान्य HSTS हेडर है: "Strict-Transport-Security: max-age=31536000; includeSubDomains; preload"। max-age सेकंड में होता है (31536000 = 1 वर्ष)। कैश में रखे जाने के बाद ब्राउज़र सर्वर की किसी भागीदारी के बिना एक वर्ष तक HTTPS लागू करता है।

HSTS का max-age और includeSubDomains

max-age पैरामीटर यह निर्धारित करता है कि ब्राउज़र कितनी देर तक, सेकंडों में, केवल HTTPS कनेक्शन लागू करे। उत्पादन वेबसाइटों के लिए कम से कम एक वर्ष (31536000) का मान सुझाया जाता है।

includeSubDomains निर्देश HSTS के प्रवर्तन को सभी उपडोमेनों तक बढ़ाता है। इससे ऐसे आक्रमण रुकते हैं जिनमें हमलावर किसी उपडोमेन के कनेक्शन को HTTP पर ले आता है और मुख्य डोमेन पर Secure फ़्लैग के बिना सेट की गई कुकीज़ चुरा लेता है।

HSTS प्रीलोड सूची

ब्राउज़र ऐसे डोमेनों की एक हार्डकोड की गई सूची के साथ आते हैं जिनसे पहली बार जाने पर भी केवल HTTPS के माध्यम से जुड़ा जा सकता है। hstspreload.org पर अनुरक्षित इस सूची में हजारों प्रमुख वेबसाइटें शामिल हैं।

प्रीलोडिंग पहली बार जाने की भेद्यता को समाप्त करती है: इसके बिना, पहली बार आने वाले उपयोगकर्ता को HSTS हेडर मिलने से पहले रोका जा सकता था। प्रीलोड की गई साइटों पर HSTS कैश की स्थिति चाहे जो हो, पहली ही अनुरोध से केवल HTTPS लागू रहता है।

SSL स्ट्रिपिंग आक्रमण

SSL स्ट्रिपिंग, जिसे Moxie Marlinspike ने Black Hat 2009 में प्रकाशित किया था, एक MITM आक्रमण है जो HTTPS कनेक्शनों को HTTP में बदल देता है। हमलावर उपयोगकर्ता के शुरुआती HTTP अनुरोध को रोकता है, उपयोगकर्ता की ओर से वास्तविक सर्वर को HTTPS अनुरोध भेजता है और सामग्री को HTTP के माध्यम से उपयोगकर्ता तक पहुँचाता है।

पीड़ित को सामग्री सामान्य रूप से दिखाई देती है, लेकिन HTTP के माध्यम से। दर्ज किए गए सभी प्रमाणीकरण विवरण हमलावर तक पहुँचते हैं। HSTS से पहले यह आक्रमण बहुत प्रभावी था, क्योंकि उपयोगकर्ता ताले का चिह्न न होने पर ध्यान नहीं देते थे।

HSTS SSL स्ट्रिपिंग को विफल करता है

HSTS SSL स्ट्रिपिंग को विफल करता है, क्योंकि ब्राउज़र HSTS में पंजीकृत डोमेनों से HTTP कनेक्शन जारी रखने से इनकार कर देता है। हमलावर HTTP के माध्यम से पृष्ठ दिखाने की कोशिश करे तब भी ब्राउज़र जुड़ने से साफ़ इनकार कर देता है और एक त्रुटि दिखाता है।

ब्राउज़र का HSTS प्रवर्तन किसी भी नेटवर्क अनुरोध से पहले होता है, इसलिए हमलावर हस्तक्षेप नहीं कर सकता। एकमात्र बची हुई भेद्यता HSTS प्राप्त होने से पहले की पहली यात्रा है, जिसे प्रीलोडिंग समाप्त कर देती है।

सक्रिय और निष्क्रिय मिश्रित सामग्री

मिश्रित सामग्री तब होती है जब कोई HTTPS पृष्ठ HTTP के माध्यम से संसाधन लोड करता है। निष्क्रिय मिश्रित सामग्री में HTTP के माध्यम से लोड की गई छवियाँ, ऑडियो और वीडियो शामिल होते हैं। ये सीधे पृष्ठ को बदल नहीं सकते, लेकिन HTTP हेडरों के माध्यम से उपयोगकर्ता की जानकारी उजागर कर सकते हैं और निगरानी की अनुमति दे सकते हैं।

सक्रिय मिश्रित सामग्री में HTTP के माध्यम से लोड की गई स्क्रिप्ट, स्टाइलशीट, आईफ़्रेम और XMLHttpRequests शामिल होते हैं। HTTP स्क्रिप्ट HTTPS पृष्ठ की सुरक्षा को पूरी तरह भंग कर सकती है, क्योंकि उसे DOM तक पूरा पहुँच प्राप्त होता है और वह कुकीज़ तथा फ़ॉर्म डेटा पढ़ सकती है।

ब्राउज़र द्वारा मिश्रित सामग्री वाली स्क्रिप्टों को अवरुद्ध करना

जब आवरण पृष्ठ HTTPS पर हो, तब आधुनिक ब्राउज़र सक्रिय मिश्रित सामग्री (HTTP पर मौजूद स्क्रिप्ट, स्टाइलशीट और आईफ़्रेम) को डिफ़ॉल्ट रूप से अवरुद्ध कर देते हैं। कंसोल में एक त्रुटि दिखाई जाती है और संसाधन लोड नहीं किया जाता।

Chrome 81 (2020) से ब्राउज़र निष्क्रिय मिश्रित सामग्री को HTTPS में स्वचालित रूप से बदलने लगे। यदि HTTPS संस्करण मौजूद है, तो उसे लोड किया जाता है। यदि वह मौजूद नहीं है, तो संसाधन अवरुद्ध कर दिया जाता है।

ब्राउज़र DevTools में मिश्रित सामग्री

ब्राउज़र का डेवलपर कंसोल मिश्रित सामग्री की चेतावनियाँ और त्रुटियाँ दिखाता है। Chrome में DevTools खोलें, Console टैब पर जाएँ और "Mixed Content" के अनुसार फ़िल्टर करें। प्रत्येक अवरुद्ध संसाधन वह असुरक्षित URL दिखाता है जिसे अपडेट करने की आवश्यकता है।

DevTools का सुरक्षा पैनल व्यापक सुरक्षा अवलोकन दिखाता है: प्रमाणपत्र का विवरण, कनेक्शन की जानकारी और पृष्ठ पर मौजूद सभी असुरक्षित संसाधनों की सूची।

upgrade-insecure-requests CSP निर्देश

सामग्री सुरक्षा नीति (CSP) का "upgrade-insecure-requests" निर्देश ब्राउज़र को पृष्ठ से किए गए सभी HTTP अनुरोधों को स्वचालित रूप से HTTPS में बदलने का निर्देश देता है। इससे पुराने कंटेंट में मौजूद हार्डकोड किए गए HTTP URL संभाले जा सकते हैं।

मिश्रित सामग्री को अवरुद्ध करने के विपरीत, upgrade-insecure-requests पहले HTTPS संस्करण लाने का प्रयास करता है। HTTP से HTTPS में स्थानांतरण के दौरान यह उपयोगी है, जब पुराने कंटेंट में शामिल सभी URL अपडेट करना व्यावहारिक न हो।

HTTP पर ISP द्वारा विज्ञापन डालना

HTTPS के बिना ISP, HTTP प्रतिक्रियाओं में सामग्री डाल सकते हैं। कई ISP ऐसे वेब पृष्ठों में विज्ञापन डालते हुए पकड़े गए हैं जिनमें पहले विज्ञापन नहीं थे; वे निगरानी पिक्सेल भी जोड़ सकते हैं या उपयोगकर्ताओं के डेटा की सीमा के पास पहुँचने पर चेतावनी वाले पृष्ठ डाल सकते हैं।

HTTPS पृष्ठों पर इस तरह की सामग्री प्रविष्टि असंभव है, क्योंकि प्रतिक्रिया प्रमाणित और कूटबद्ध होती है। किसी भी बदलाव से TLS MAC सत्यापन विफल हो जाएगा और बदली हुई सामग्री दिखाने के बजाय कनेक्शन में त्रुटि उत्पन्न होगी।

पहली बार HTTP पर जाना क्यों जोखिमपूर्ण रहता है

किसी डोमेन का HSTS हेडर देखने से पहले ब्राउज़र की HTTP पर पहली यात्रा अत्यंत असुरक्षित होती है। हमलावर इस शुरुआती अनुरोध को रोककर ब्राउज़र की कोई चेतावनी दिखाए बिना SSL स्ट्रिपिंग कर सकता है।

यह "पहली बार उपयोग पर भरोसा" वाली भेद्यता ही HSTS प्रीलोड सूची के अस्तित्व का कारण है। किसी साइट को प्रीलोड सूची में भेजने से ब्राउज़र पहली ही अनुरोध से उस डोमेन पर HTTPS लागू करते हैं और पहली यात्रा की अवधि पूरी तरह समाप्त हो जाती है।

HSTS प्रश्नोत्तरी

HTTP की सख्त परिवहन सुरक्षा के बारे में अपनी समझ जाँचें।

मुख्य बातें: HSTS और मिश्रित सामग्री

HSTS ब्राउज़र को निर्धारित अवधि तक किसी डोमेन के लिए केवल HTTPS कनेक्शन लागू करने का निर्देश देता है। प्रीलोड सूची ब्राउज़र में HSTS नीतियों को हार्डकोड करके पहली बार की यात्राओं तक सुरक्षा बढ़ाती है।

SSL स्ट्रिपिंग (Moxie Marlinspike, 2009) HTTPS को HTTP में बदल देती है; HSTS इसे विफल करता है। सक्रिय मिश्रित सामग्री (HTTPS पृष्ठों पर HTTP स्क्रिप्ट) को ब्राउज़र अवरुद्ध कर देते हैं। upgrade-insecure-requests CSP निर्देश पुराने कंटेंट को HTTP से HTTPS में स्थानांतरित करने की प्रक्रिया को स्वचालित करता है।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Cryptology Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
67
पाठ
261

अक्सर पूछे जाने वाले प्रश्न

क्या “HTTP डाउनग्रेड और मिश्रित सामग्री के जोखिम” पाठ निःशुल्क है?

हाँ—“HTTP डाउनग्रेड और मिश्रित सामग्री के जोखिम” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cryptology Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cryptology Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“HTTP डाउनग्रेड और मिश्रित सामग्री के जोखिम” में मैं क्या सीखूँगा?

समझें कि हमलावर HTTP फ़ॉलबैक का लाभ कैसे उठाते हैं और मिश्रित सामग्री सुरक्षा आश्वासनों को क्यों तोड़ती है। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cryptology Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Cryptology Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cryptology Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।

“HTTP डाउनग्रेड और मिश्रित सामग्री के जोखिम” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Cryptology Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Cryptology Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. ताले का चिह्न: इसका वास्तविक अर्थ
  2. वेबसाइटों को SSL प्रमाणपत्र कैसे मिलते हैं
  3. TLS प्रमाणपत्र चेतावनियाँ और क्या करें
  4. HTTP डाउनग्रेड और मिश्रित सामग्री के जोखिम
← Cryptology Academy पर वापस जाएँ