Điều này là cụ thể cho từng trang web. Vì vậy, nếu bạn nhập một lần, bạn sẽ chỉ đi qua trang web đó và tất cả các trang khác sẽ cần một lần nhập tương tự.
Nó cũng được ghi nhớ cho trang web đó và bạn phải nhấp vào ổ khóa để đặt lại nó (vì vậy bạn có thể nhập lại):
Không cần phải nói việc sử dụng "tính năng" này là một ý tưởng tồi và không an toàn - do đó có tên như vậy.
Bạn nên tìm hiểu lý do tại sao trang web hiển thị lỗi và / hoặc ngừng sử dụng nó cho đến khi họ sửa chữa nó. HSTS đặc biệt bổ sung các biện pháp bảo vệ cho các chứng chỉ xấu để ngăn bạn nhấp qua chúng. Thực tế là nó cần thiết cho thấy có điều gì đó không ổn với kết nối https - như trang web hoặc kết nối của bạn với nó đã bị tấn công.
Các nhà phát triển chrome cũng thay đổi điều này theo định kỳ. Gần đây họ đã thay đổi nó từ badidea
thành thisisunsafe
để mọi người đang sử dụng badidea
, đột nhiên không thể sử dụng nó. Bạn không nên phụ thuộc vào nó. Như Steffen đã chỉ ra trong các nhận xét bên dưới, nó có sẵn trong mã nếu nó thay đổi một lần nữa mặc dù bây giờ base64 mã hóa nó để làm cho nó khó hiểu hơn. Lần cuối cùng họ thay đổi, họ đưa nhận xét này vào cam kết :
Xoay vòng từ khóa bỏ qua quảng cáo xen kẽ
Từ khóa bỏ qua trung gian bảo mật đã không thay đổi trong hai năm và nhận thức về bỏ qua đã được tăng lên trên các blog và phương tiện truyền thông xã hội. Xoay vòng từ khóa để giúp tránh sử dụng sai.
Tôi nghĩ rằng thông điệp từ nhóm Chrome là rõ ràng - bạn không nên sử dụng nó. Sẽ không làm tôi ngạc nhiên nếu họ loại bỏ nó hoàn toàn trong tương lai.
Nếu bạn đang sử dụng điều này khi sử dụng chứng chỉ tự ký để kiểm tra cục bộ thì tại sao không thêm chứng chỉ chứng chỉ tự ký của bạn vào kho lưu trữ chứng chỉ của máy tính để bạn nhận được một ổ khóa màu xanh lá cây và không phải nhập điều này? Lưu ý rằng Chrome hiện nhấn mạnh vào một SAN
trường trong chứng chỉ, vì vậy nếu chỉ sử dụng trường cũ subject
thì ngay cả khi thêm nó vào kho lưu trữ chứng chỉ sẽ không dẫn đến ổ khóa màu xanh lục.
Nếu bạn để chứng chỉ không đáng tin cậy thì một số thứ sẽ không hoạt động. Ví dụ: bộ nhớ đệm hoàn toàn bị bỏ qua đối với các chứng chỉ không đáng tin cậy . Như là HTTP / 2 Đẩy .
HTTPS ở đây để tồn tại và chúng ta cần phải làm quen với việc sử dụng nó đúng cách - và không bỏ qua các cảnh báo với một cuộc tấn công có thể thay đổi và không hoạt động giống như một giải pháp HTTPS đầy đủ.