加载中...
STARTTLS 是一种在现有明文连接上升级为加密连接的机制,最常用于邮件传输。它允许 SMTP 客户端与服务器先建立普通连接,再通过一条命令协商切换到 TLS 加密,从而保护邮件在传输途中的安全。

| 中文名 | STARTTLS 加密升级 |
| 适用协议 | SMTP、IMAP、POP3 |
| 核心命令 | STARTTLS |
| 加密方式 | TLS |
| 典型风险 | 降级攻击 |
STARTTLS是一种协议扩展命令,用于在原本的明文通信连接上就地升级为 TLS 加密连接。在邮件领域,它让 SMTP、IMAP、POP3 等协议无需占用单独的加密端口,即可在同一端口上按需启用加密。
早期的邮件协议以明文传输,邮件内容和登录凭据在网络上一览无余。为增加安全性,人们既可以使用专门的加密端口,也可以采用 STARTTLS 的方式,在标准端口上先建立普通连接,再动态协商加密。后者的优点是复用现有端口、向后兼容,因而被广泛采用。
STARTTLS 是当今邮件服务器之间以及邮件客户端与服务器之间保护传输的主流手段,几乎所有主流邮件系统都支持。它同样被应用于其他文本协议如 LDAP、XMPP,以在既有连接上灵活加密。
问:STARTTLS 和直接使用加密端口有何区别?答:加密端口从连接第一刻就是加密的;STARTTLS 则先明文后升级。二者都能加密数据,但前者不给攻击者留下明文阶段的可乘之机。
问:STARTTLS 有什么安全隐患?答:由于升级前存在明文阶段,中间人可能通过剥离 STARTTLS 能力宣告来阻止加密,迫使连接停留在明文,这类攻击称为降级攻击,可通过强制加密策略等手段防范。

| 中文名 | STARTTLS 加密升级 |
| 适用协议 | SMTP、IMAP、POP3 |
| 核心命令 | STARTTLS |
| 加密方式 | TLS |
| 典型风险 | 降级攻击 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧