HPACK 动态表为什么可能带来 CRIME 类压缩侧信道风险
围绕“HPACK 动态表为什么可能带来 CRIME 类压缩侧信道风险”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释攻击者注入内容与被压缩秘密同段时通过密文长度推断信息,及 HPACK 不跨连接分隔敏感字段的考量。
计算机网络 · 安全面试题第 1 页,显示第 1–7 题,共找到 7 道完整解析,可继续按分类、标签与关键词缩小范围。
按稳定语义路径排序
围绕“HPACK 动态表为什么可能带来 CRIME 类压缩侧信道风险”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释攻击者注入内容与被压缩秘密同段时通过密文长度推断信息,及 HPACK 不跨连接分隔敏感字段的考量。
围绕“SSL 剥离攻击是如何实现的,为什么仅靠 301 跳转到 HTTPS 不足以防御”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释攻击者拦截首个 HTTP 请求代理降级的过程,并指出 HSTS 才是根治手段。
围绕“TLS 1.3 的 0-RTT 恢复为什么可能遭受重放攻击,什么请求适合用 0-RTT 发送”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释 early data 无法防重放的原因及仅限幂等请求的决策。
围绕“证书私钥泄露后如何吊销证书,CRL 和 OCSP 各自有什么缺点”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须对比吊销列表下载开销与 OCSP 在线查询的隐私、可用性问题,并提 OCSP stapling。
围绕“HTTPS 如何防止中间人攻击,攻击者伪造证书为什么通常骗不过浏览器”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 CA 信任体系与签名校验如何阻断伪造身份,以及用户忽略警告后的风险边界。
围绕“OCSP Stapling 解决了什么问题,它是如何工作的”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确由服务器周期性获取并随握手附带吊销状态、避免客户端直连 CA 的机制。
围绕“为什么 TLS 1.0/1.1 被主流浏览器弃用,服务端关闭旧版本时需要评估什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确旧版本弱算法与攻击面问题及老客户端兼容性评估方法。