Zum Beispiel, wenn ich einen Blick auf den HTTP-Header von https://www.facebook.com Ich sehe, dass sie GZIP-Komprimierung Content-Encoding: gzip mit SSL/TLS-Verkehr verwenden.GZIP-Komprimierung bei HTTPS-Verkehrssicherheitsproblemen mit BREACH/CRIME attacK?
Ist das nicht eine schlechte Idee wegen der BREACH/CRIME-Attacke?
curl -I -H 'Accept-Encoding: gzip,deflate' https://www.facebook.com
HTTP/1.1 200 OK
Pragma: no-cache
Cache-Control: private, no-cache, no-store, must-revalidate
Expires: Sat, 01 Jan 2000 00:00:00 GMT
Strict-Transport-Security: max-age=15552000; preload
Vary: Accept-Encoding
Content-Encoding: gzip
Content-Type: text/html
Date: Fri, 15 May 2015 18:56:11 GMT
Connection: keep-alive
Content-Length: 15101
Nach http://en.wikipedia.org/wiki/BREACH_%28security_exploit%29
Ich empfehle das Lesen https://community.qualys.com/blogs/securitylabs/2013/08/07/defending-against-the-breach-attack –