← नवीनतम पेपर
💻 computer science

Securing the Web with HSTS-Enforced

यह शोध पत्र "HSTS-Enforced" प्रस्तुत करता है, जो एक नवीन सुरक्षा तंत्र है जो वर्तमान ऑप्ट-इन मॉडल को DNS रिकॉर्ड और प्रीलोड सूचियों का उपयोग करके एक डिफ़ॉल्ट HTTPS ऑप्ट-आउट दृष्टिकोण में उलट देता है, जिससे HTTP की आवश्यकता वाले साइटों के लिए सुलभता बनाए रखते हुए TLS स्ट्रिपिंग कमजोरियों को समाप्त किया जा सकता है।

मूल लेखक: Aaron van Diepen, Adrian Zapletal, Fernando Kuipers

प्रकाशित 2026-05-07
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Aaron van Diepen, Adrian Zapletal, Fernando Kuipers

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि इंटरनेट सड़कों के एक विशाल नेटवर्क की तरह है। वर्षों से, हमारे पास एक नियम रहा है जो कहता है, "यदि आप हाईवे (HTTPS) पर गाड़ी चलाना चाहते हैं, तो आपको एक विशेष पास की आवश्यकता है।" लेकिन समस्या यह है: वह पास प्राप्त करना वैकल्पिक है। यदि आप उसे लेना भूल जाते हैं, या यदि कोई बुरा व्यक्ति (हैकर) हाईवे तक आपके रास्ते को रोक देता है, तो आपकी कार मजबूर होकर एक ऊबड़-खाबड़, खुले हवा वाले कच्चे रास्ते (HTTP) पर चली जाती है। उस कच्चे रास्ते पर, किनारे पर खड़ा कोई भी व्यक्ति आपकी कार के अंदर झांक सकता है, आपका सामान चुरा सकता है, या यहाँ तक कि आपके यात्रियों को नकली यात्रियों से बदल भी सकता है।

यह शोध पत्र एक नई प्रणाली पेश करता है जिसे HSTS-Enforced कहा जाता है। इसे यातायात के पूरे नियम पुस्तिका को उलट देने के रूप में सोचें।

पुराना तरीका: "ऑप्ट-इन" सुरक्षा

वर्तमान में, वेबसाइट मालिकों को यह कहना होता है, "हे, कृपया मेरे दरवाज़े लॉक कर दें!" अपनी साइट में एक विशिष्ट हेडर जोड़कर।

  • खामी: यदि मालिक लॉक लगाना भूल जाता है, या यदि कोई हैकर उस संकेत को ब्लॉक कर देता है जो आपके ब्राउज़र को दरवाज़े लॉक करने के लिए कहता है, तो आपका कनेक्शन अनलॉक रह जाता है।
  • परिणाम: यह एक ऐसे पड़ोस की तरह है जहाँ आपको अपना खुद का डेडबोल्ट (ताला) खरीदना पड़ता है। यदि आप इसे नहीं खरीदते हैं, या यदि डिलीवरी वाला व्यक्ति किसी चोर द्वारा रोका जाता है, तो आपका घर पूरी तरह खुला रहता है।

नया तरीका: "ऑप्ट-आउट" सुरक्षा (HSTS-Enforced)

लेखक एक ऐसी प्रणाली का प्रस्ताव करते हैं जहाँ हर वेबसाइट डिफ़ॉल्ट रूप से लॉक होती है

  • नियम: आपका ब्राउज़र मान लेता है कि हर वेबसाइट एक किला है। यह केवल सुरक्षित, बख्तरबंद गेट (HTTPS) के माध्यम से ही प्रवेश करने की कोशिश करेगा।
  • अपवाद: यदि किसी वेबसाइट को वाकई अनलॉक होने की आवश्यकता है (शायद कोई पुराना उपकरण जो लॉक को संभाल नहीं सकता, या कोई स्थानीय राउटर सेटअप), तो मालिक को एक बहुत ही विशिष्ट, छेड़छाड़-मुक्त संकेत लगाना होगा जिसमें लिखा हो, "यहाँ बिना लॉक के प्रवेश करना सुरक्षित है।"

दो "संकेत" (इंडिकेटर)

ब्राउज़र को कैसे पता चलता है कि कौन सी वेबसाइटों को अनलॉक होने की अनुमति है? शोध पत्र ने इस संकेत को लगाने के दो तरीके प्रस्तावित किए हैं:

  1. "प्रीलोड लिस्ट" (मास्टर डायरेक्टरी):
    कल्पना करें कि ब्राउज़र निर्माताओं द्वारा रखी गई एक विशाल, आधिकारिक निर्देशिका है। यदि कोई वेबसाइट मालिक अनलॉक होना चाहता है, तो वह इस सूची में शामिल होने के लिए आवेदन करता है। ब्राउज़र सबसे पहले इस सूची की जांच करता है। यदि वेबसाइट इस सूची में नहीं है, तो ब्राउज़र मान लेता है कि यह लॉक है और बिना सुरक्षित चाबी के आपको अंदर नहीं जाने देगा।

    • उपमा: यह होटलों के लिए "डू नॉट डिस्टर्ब" (Do Not Disturb) सूची की तरह है। यदि आपका नाम "डू नॉट डिस्टर्ब" सूची में नहीं है, तो फ्रंट डेस्क मान लेता है कि आप जागना (सुरक्षित होना) चाहते हैं।
  2. "HTTPREQ" DNS रिकॉर्ड (डिजिटल सील):
    यह वेबसाइट के पते (DNS) के साथ लगा एक विशेष डिजिटल स्टैम्प है। यह एक क्रिप्टोग्राफिक सील (DNSSEC) का उपयोग करता है जो यह प्रमाणित करता है कि वेबसाइट के मालिक ने वास्तव में "अनलॉक" स्थिति के लिए अनुरोध किया है।

    • उपमा: यह एक पत्र पर लगी मोम की सील (wax seal) की तरह है। यदि सील टूटी हुई है या गायब है, तो प्राप्तकर्ता जानता है कि पत्र को आधिकारिक तौर पर खोलने के लिए अधिकृत नहीं किया गया था।

यह बेहतर क्यों है?

शोध पत्र का दावा है कि यह तीन प्रमुख समस्याओं को हल करता है:

  • "पहली बार" की कमजोरियां खत्म: पुराने सिस्टम में, जब आप पहली बार किसी साइट पर जाते थे, तो जब तक "लॉक" डाउनलोड नहीं हो जाता था, आप असुरक्षित होते थे। इस नए सिस्टम में, आप तुरंत लॉक हो जाते हैं। आपको केवल तभी अनलॉक किया जाता है जब वेबसाइट यह साबित करती है कि उसे आवश्यकता है।
  • कोई आकस्मिक गलतियाँ नहीं: वेबसाइट मालिक अक्सर अपनी सुरक्षा सेटिंग्स में गलती कर देते हैं। पुराने सिस्टम में, एक गलती का मतलब था कि आपकी साइट अनलॉक थी। इस नए सिस्टम में, एक गलती का मतलब है कि आपकी साइट लॉक ही रहेगी (जो कि सुरक्षित है)। आपको अनलॉक होने के लिए सक्रिय रूप से नियमों को तोड़ने की कोशिश करनी होगी।
  • कोई ट्रैकिंग नहीं: कुछ पुराने सुरक्षा तरीके आपको आपकी विशिष्ट सेटिंग्स के आधार पर ट्रैक करने देते हैं। यह नया सिस्टम सभी के साथ समान व्यवहार करता है जब तक कि कोई विशिष्ट, सार्वजनिक संकेत अन्यथा न कहे, जिससे उपयोगकर्ताओं की जासूसी करना कठिन हो जाता है।

"ट्रिकी" मामले क्या हैं?

लेखक जानते हैं कि कुछ चीजें अनलॉक रहनी चाहिए, जैसे आपके होम वाई-फाई राउटर का सेटअप पेज या कॉफी शॉप में कैप्टिव पोर्टल।

  • समाधान: सिस्टम स्वचालित रूप से "लोकलहोस्ट" (आपका अपना कंप्यूटर), आईपी एड्रेस और स्थानीय नेटवर्क उपकरणों जैसी चीजों के लिए अपवाद बनाता है। यह "प्रीलोड लिस्ट" को उन विशिष्ट मामलों को संभालने की अनुमति भी देता है जहाँ वेबसाइट मालिक को HTTP की आवश्यकता होती है।

क्या यह धीमा करता है?

लेखकों ने एक वास्तविक ब्राउज़र (Chromium) में इसका परीक्षण किया और पाया कि:

  • गति: 99% वेबसाइटों के लिए (जो पहले से ही सुरक्षित हैं), इसमें शून्य धीमापन है। आप बस हाईवे पर चलते हैं।
  • लागत: एकमात्र समय जब यह थोड़ा धीमा होता है, जब आप किसी पुरानी, अनलॉक वेबसाइट पर जाने की कोशिश करते हैं। ब्राउज़र को "डिजिटल सील" (DNSSEC) की जांच करनी पड़ती है ताकि यह सुनिश्चित हो सके कि अंदर जाना सुरक्षित है। इससे बहुत मामूली देरी होती है (जैसे कुछ सेकंड के लिए मैप चेक करना), लेकिन यह सुरक्षा के लिए एक छोटा सा मूल्य है।

ट्रांज़िशन प्लान (परिवर्तन योजना)

लेखक एक क्रमिक रोलआउट का सुझाव देते हैं:

  1. चरण 1: वेबसाइट मालिकों को अपनी साइटों को अपडेट करने या "अनलॉक" सूची के लिए आवेदन करने का समय दें।
  2. चरण 2: ब्राउज़र डिफ़ॉल्ट रूप से इस नए नियम को लागू करना शुरू करते हैं।
  3. चरण 3: अंततः, सभी इंटरनेट उपकरण (केवल ब्राउज़र ही नहीं, बल्कि डाउनलोड टूल और ऐप्स भी) इस सुरक्षित-बाय-डिफ़ॉल्ट नियम का उपयोग करेंगे।

निचोड़

HSTS-Enforced इंटरनेट को एक ऐसी जगह से बदलकर जहाँ आपको उम्मीद करनी पड़ती है कि आपका घर लॉक है, एक ऐसी जगह बनाता है जहाँ हर घर डिफ़ॉल्ट रूप से लॉक है, और आपको यह साबित करना होगा कि आपको दरवाजा खोलने की आवश्यकता है इससे पहले कि वह खुले। यह हैकर्स को आपको "कच्चे रास्ते" पर मजबूर करने से रोकता है और गति या सुविधा की लागत के बिना वेब को सभी के लिए सुरक्षित बनाता है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →