
แนะนำวิธีการ Configuration HSTS Preload มาตรฐานการสื่อสารอินเทอร์เน็ตที่ควรรู้ ?
HTTP Strict Transport Security (HSTS) เป็นกลไกมาตรฐานการสื่อสารของ Internet Engineering Task Force (IETF) ตามเอกสาร RFC 6797 ในปี ค.ศ. 2012 ที่ถูกสร้างขึ้นเพื่อรักษาความมั่นคงเว็บไซต์ที่ทำงานผ่านเว็บเบราว์เซอร์ (Web Browser) โดยมีจุดประสงค์หลักคือป้องกันการถูกโจมตีด้วยวิธีแทรกกลางการสื่อสาร (Man In The Middle Attack) รูปแบบการทำงานโดยเซิร์ฟเวอร์ (Web Server) จะมีการตอบกลับ (Response) ในส่วนของ HTTP Header เมื่อเว็บเบราว์เซอร์ตรวจสอบพบ HTTP Header ชื่อ Strict-Transport-Security: max-age=31536000;includeSubDomains; preload เว็บเซิร์ฟเวอร์จะบังคับให้สื่อสารผ่านช่องทางการเข้ารหัส HTTPS เท่านั้น และเว็บเบราว์เซอร์จะปฏิเสธการเชื่อมต่อ HTTP ทั้งหมด ทำให้ HSTS มีประสิทธิภาพในการป้องกันการถูกโจมตีด้วยด้วยวิธีแทรกกลางการสื่อสาร เช่น SSL Stripping Attack ซึ่งเป็นเทคนิคที่นิยมในการโจมตี และปัจจุบันกลไก HSTS รองรับการทำงาน Browser หลักทุกตัวดังแสดงในภาพที่ 1

การทำงานในเว็บเซิร์ฟเวอร์ HTTP Strict Transport Security
โดยทั่วไปเมื่อไคลเอนท์ (Client) ป้อน URL ในเว็บเบราว์เซอร์ (Web Browser) ตัวอย่าง เช่น www.example.com ในกรณีเช่นนี้เว็บเบราว์เซอร์จะอนุมานว่าไคลเอนท์ (Client) ต้องการที่ จะสื่อสารผ่านโพรโทคอล HTTP ในขั้นตอนนี้เอง HSTS จะทำงานโดยบังคับให้เว็บเซิร์ฟเวอร์ทำการเปลี่ยนเส้นทาง (301 Redirect) ชี้ไปยังโพรโทคอล HTTPS ลักษณะการทำงานดังแสดงในภาพที่ 2

แนะนำการ Configuration HSTS Preload
HSTS Preload ได้รับการดูแลในโครงการ Chromium ที่ถูกพัฒนาโดย Google มีเป้าหมายเพื่อสร้างกลไกต่าง ๆ ให้มีความมั่นคงปลอดภัยและมีเสถียรภาพในการใช้งาน ผู้ดูแลระบบตั้งค่า HTTP Header ให้เป็น Strict-Transport-Security: max-age=31536000;includeSubDomains; preload และนำโดเมนเนม (Domain Name) เข้าตรวจสอบและลงทะเบียนใช้งานได้ที่เว็บไซต์ hstspreload.org ดังแสดงภาพที่ 3


การลงทะเบียน HSTS Preload ที่สามารถป้องกันการถูกโจมตีได้ ต้องรอให้ Google ในโครงการ Chromium นำข้อมูลโดเมนอัพโหลดเข้าฐานข้อมูลเพื่อบรรจุลงในเบราว์เซอร์ (Browser) จึงจะสามารถทำงานได้อย่างสมบูรณ์ โดยสามารถเข้าเช็คสถานะดังกล่าวได้ที่ hstspreload.org ดังแสดงภาพที่ 5

HSTS Preload ที่ได้รับการ Submission จะมีการฝั่งอยู่ที่เว็บเบราว์เซอร์สามารถเช็คข้อมูลได้ที่ Chromium HSTS Preload List: https://cs.chromium.org/chromium/src/net/http/transport_security_state_static.json



เรื่องน่าอ่าน
DSI ส่งสำนวนฟ้อง 70 ผู้ต้องหา คดีฮั้วประมูลถนนนครปฐม โยงคดี “กำนันนก”
DSI ร่วมปฏิบัติการ “พิฆาตยาเสพติด” เครือข่าย นายหนูเฉิน จีนเทา พื้นที่ 4 จังหวัด 10 จุดปฏิบัติการ (กรุงเทพมหานคร นนทบุรี สมุทรปราการ และระยอง) ยึดสารตั้งต้นยาเสพติด 5 ชนิด
รมต.ยุติธรรม ลงพื้นที่ชลบุรี – DSI ร่วมตำรวจ ศุลกากร ปกครอง ทลายโรงงานผลิตบุหรี่ไฟฟ้าเถื่อน ส่งขายทั่วประเทศ จับกุมผู้ต้องหา – ยึดของกลาง ที่ประกอบเป็นบุหรี่ไฟฟ้าสำเร็จแล้ว กว่า 65,000 ชิ้น
DSI ส่งสำนวน ป.ป.ช. เอาผิดเจ้าหน้าที่การไฟฟ้าส่วนภูมิภาค 3 ราย ปมเอื้อขบวนการลักไฟฟ้าทำเหมืองบิตคอยน์ในพื้นที่ธัญบุรี
“อลงกรณ์-เอฟเคไอไอ” จุดพลุโมเดล ”เมืองมหานคร“ อัพเกรดศักยภาพจังหวัดปริมณฑลชู “นครปฐม” ต้นแบบ วาง 8 ยุทธศาสตร์เมืองแห่งอนาคต ตั้งเป้าดัน GPP ทะยานสู่ 5.1 แสนล้านบาท ติด Top 5 ประเทศ
อุทยานฯ ทองผาภูมิ สนธิกำลังหน่วยงานความมั่นคง จับกุมผู้บุกรุกขุดหาแร่ทองคำใน อ.ทองผาภูมิ จ.กาญจนบุรี เป็นสมาชิกกองกำลัง KNU หรือ KNLA จำนวน 5 คน
ศาลปกครองสูงสุด ชี้กระบวนการตั้ง พนง.สอบสวนเชี่ยวชาญ ปี 57 มิชอบ
DSI บูรณาการหน่วยงานความมั่นคง ตรวจยึดยาเสพติดล็อตใหญ่ในพื้นที่ จ.เชียงราย