Expect-CT
Expect-CT
Устаревшее: Эта функция больше не рекомендуется. Хотя некоторые браузеры могут её всё ещё поддерживать, она может быть удалена из соответствующих веб-стандартов, может быть в процессе удаления или поддерживаться только для совместимости. Избегайте её использования и, при возможности, обновите существующий код; см. таблицу совместимости внизу этой страницы, чтобы принять решение. Имейте в виду, что эта функция может перестать работать в любое время.
Заголовок Expect-CT позволяет сайтам включить отчётность и/или применение требований Прозрачности сертификатов. Прозрачность сертификатов (CT) направлена на предотвращение незамеченного использования скомпрометированных сертификатов для данного сайта.
Только Google Chrome и другие браузеры на основе Chromium реализовали Expect-CT, и Chromium устарел этот заголовок с версии 107, поскольку Chromium теперь по умолчанию применяет CT. См. обновление Chrome Platform Status.
Требования CT могут быть удовлетворены с помощью одного из следующих механизмов:
- Расширение сертификата X.509v3 для встраивания отметки времени подписанного сертификата, выпущенного отдельными логами. Большинство TLS-сертификатов, выпущенных доверенными центрами сертификации и используемых онлайн, содержат встроенный CT.
- Расширение TLS типа
signed_certificate_timestamp, отправленное во время рукопожатия - Поддержка OCSP-стапля (то есть расширения TLS
status_request) и предоставлениеSignedCertificateTimestampList
Примечание: Когда сайт включает заголовок Expect-CT, он запрашивает проверку того, что любой сертификат для этого сайта появляется в общедоступных журналах CT.
Примечание: Браузеры игнорируют заголовок Expect-CT по HTTP; заголовок действует только для HTTPS-соединений.
Примечание: Заголовок Expect-CT в основном устарел с июня 2021 года. С мая 2018 года все новые TLS-сертификаты по умолчанию должны поддерживать SCT. Сертификаты, выпущенные до марта 2018 года, могли иметь срок действия 39 месяцев, поэтому они истекли в июне 2021 года. Chromium планирует устареть заголовок Expect-CT и в конечном итоге удалить его.
| Тип заголовка | Заголовок ответа |
|---|---|
| Запрещённое имя заголовка | да |
Синтаксис
Expect-CT: report-uri="<uri>",
enforce,
max-age=<age>
Директивы
max-age-
Количество секунд после получения поля заголовка
Expect-CT, в течение которого пользовательский агент должен рассматривать хост полученного сообщения как известный хостExpect-CT.Если кэш получает значение, большее, чем он может представить, или если какие-либо последующие вычисления выходят за пределы, кэш будет рассматривать это значение как 2 147 483 648 (2^31) или наибольшее положительное целое число, которое он может представить.
-
report-uri="<uri>"Необязательно -
URI, где пользовательский агент должен сообщать о
Expect-CTошибках.При наличии директивы
enforce, конфигурация называется конфигурацией «принуждение-и-отчёт», сигнализирующей пользовательскому агенту о том, что соответствие политике прозрачности сертификатов должно быть принудительным и что нарушения должны быть сообщены. -
enforceНеобязательно -
Сигнализирует пользовательскому агенту о том, что соответствие политике Прозрачности сертификатов должно быть принудительным (а не только отчёт о соответствии) и что пользовательский агент должен отклонять будущие соединения, нарушающие политику Прозрачности сертификатов.
Когда присутствуют как директива
enforce, так и директиваreport-uri, конфигурация называется конфигурацией «принуждение-и-отчёт», сигнализирующей пользовательскому агенту о том, что соответствие политике прозрачности сертификатов должно быть принудительным и что нарушения должны быть сообщены.
Пример
В следующем примере указано принуждение к применению Прозрачности сертификатов на 24 часа и отчёт о нарушениях по адресу foo.example.com.
Expect-CT: max-age=86400, enforce, report-uri="https://foo.example.com/report"
Примечания
Корневые центры сертификации, вручную добавленные в хранилище доверия, переопределяют и подавляют отчёты/принуждение Expect-CT.
Браузеры не будут запоминать политику Expect-CT, если сайт не «докажет», что он может предоставить сертификат, удовлетворяющий требованиям прозрачности сертификатов. Браузеры реализуют свою собственную модель доверия относительно того, какие журналы CT считаются надёжными для того, чтобы сертификат был залогинен.
Сборки Chrome разработаны для прекращения применения политики Expect-CT через 10 недель после даты сборки.
Спецификации
| Спецификация |
|---|
| Expect-CT # раздел-2.1 |
Совместимость браузеров
| Рабочие столы | Мобильные устройства | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Chrome | Edge | Firefox | Internet Explorer | Opera | Safari | WebView Android | Chrome Android | Firefox для Android | Opera Android | Safari на IOS | Samsung Internet | |
Expect-CT |
61
До более поздних сборок Chrome 64 отправлялись неверные отчёты Expect-CT. Более новые версии не отправляют отчёты через 10 недель после даты сборки. См. ошибку 786563.
|
≤79 |
Нет
См. ошибку 1281469.
|
Нет |
48 |
Нет |
Нет |
61
До более поздних сборок Chrome 64 отправлялись неверные отчёты Expect-CT. Более новые версии не отправляют отчёты через 10 недель после даты сборки. См. ошибку 786563.
|
Нет
См. ошибку 1281469.
|
45
До более поздних сборок Opera 47 отправлялись неверные отчёты Expect-CT. Более новые версии не отправляют отчёты через 10 недель после даты сборки. См. ошибку 786563.
|
Нет |
8.0
До более поздних сборок Samsung Internet 9.0 отправлялись неверные отчёты Expect-CT. Более новые версии не отправляют отчёты через 10 недель после даты сборки. См. ошибку 786563.
|
© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Expect-CT