Showing posts with label header. Show all posts
Showing posts with label header. Show all posts
Saturday, September 9, 2017
Expect CT Un nuevo HTTP Header de Google para Certificate Transparency
Expect CT Un nuevo HTTP Header de Google para Certificate Transparency
Hace poco que hemos lanzado desde ElevenPaths nuestro add-on Certificate Transparency Checker para Mozilla Firefox, y es que no quedan muchos meses para que el modelo de Certificate Transparency empujado por Google empiece a ser realidad en Google Chrome. De hecho, a comienzos de este a�o Google ha empujado tambi�n un nuevo HTTP Header para que los servidores vayan reportando a los navegadores si van a estar listos o no para la llevada de Certificate Transparency.
![]() |
| Figura 1: Expect-CT un nuevo HTTP Header de Google para Certificate Transparency |
El HTTP Header se llama Expect-CT y su formato est� recogido en un draft durante el modo experimental en que est�. La idea de este HTTP Header es informarle al navegador si debe esperar o no la entrega de los SCT (Signed Certificated Time-Stamps) que van asociados a los certificados cuando estos est�n publicados en los logs de los servidores de Certificate Tansparency.
![]() |
| Figura 2: Expect-CT Extension for HTTP draft |
Este HTTP Header tiene tres posibles directivas. La primera ser� la posibilidad de forzar o no forzar el uso de Certificate Transparency. Para ello, si el HTTP Header de Expect-CT lleva la directiva "enforce" el navegador deber� esperar la llegado de los SCT y si no llegan, abortar la conexi�n.
Expect-CT: enforce
La segunda es el tiempo que debe ser cacheada esta directiva en el navegador, y este es un valor en segundos que se inserta en max-age. Es decir, una vez que un servidor web env�e la pol�tica Expect-CT, esta perdurar� durante el "max-age" en la cach� del navegador.
Expect-CT: enforce; max-age=1440
La tercera y �ltima es "report-URI", es decir, la URL a la que el navegador deber�a enviar los reportes de fallos en la pol�tica Expect-CT.
Expect-CT: enforce; max-age=1440;
report-URI= https://misitio.com/CTReport/
Estos "violation reports" los env�a el navegador en formato JSON al endpoint que se reporte en la directiva, y tienen esta estructura.
![]() |
| Figura 3: Formato JSON de Violation Report de Expect-CT |
Si tu sitio web ya est� listo para Certificate Transparency, puedes comenzar a utilizar este HTTP Header en modo "report-URI" sin "enforce", para que vayas viendo c�mo se comportan los navegadores.
Figura 4: Certificate Transparency Checker para Mozilla Firefox
Si quieres, en el blog de ElevenPaths puedes leer m�s sobre Certificate Transparency, y puedes usar nuestro add-on gratuito Certificate Transparency Checker para Mozilla Firefox.
Saludos Malignos!
Sigue Un inform�tico en el lado del mal - Google+ RSS 0xWord

download file now
Subscribe to:
Posts (Atom)


