我在 https://www.owasp.org/index.php/HTTP_Strict_Transport_Security#Browser_Support阅读了 OWASP 的 HSTS 备忘单, 还观看了相关视频: https ://www.youtube.com/watch?v=zEV3HOuM_Vw
但我仍然不明白这在用户输入 http://site.com 的情况下如何帮助抵御中间人攻击。OWASP 声称它有帮助。
让我们想象以下场景:中间人从受害者那里获得请求:http://site.com。然后他自己向 https://site.com 发起 HTTPS 请求并将内容返回给用户,剥离 HSTS 标头。攻击者可以看到所有进一步的用户输入。
在我看来,除非我们从一开始就使用 HTTPS,否则没有办法防范 MITM。
HSTS 标头真的有助于抵御 MITM 攻击吗?