美国白宫欲加密所有联邦政府网站
来源:防务系统网站 更新时间:2015-04-02
   为增强个人处理政府信息的安全性,白宫提出所有联邦政府网站包括国防部网站要在两年内使用HTTPS协议。
    大多数联邦政府网站都在使用未加密的HTTP——超文本传输协议连接,这使得用户可以公开窃听、追踪或窃取敏感信息,根据联邦政府CIO网站唯一标准HTTPS。HTTPS或HTTP安全,增加了传输层安全加密,白宫指出,它可实现安全连接。
    HTTPS验证一个网站或网络服务连接的客户端身份,并可加密网站或服务及用户间发送的所有信息。受保护信息包括信息记录程序、用户代理详细信息、URL路径、提交表单,以及查询字符串参数。HTTPS被设计为防止从读取或传输过程中改变这些信息。
    CIO办公室指出HTTPS用于传输层安全,虽然“S”在HTTPS中也可代表安全套接层加密。对于黑客来说HTTPS也不是无懈可击的,打破它不是特别容易,使用标准将增强安全性。
    管理和预算办公室发布了HTTPS政策草案。如果正式通过,将给联邦政府两年的时间也适用于联邦政府合同商经营的网站。
    HTTPS已经存在了几十年,目前许多热门网站包括谷歌、Facebook,以及许多热门的电子商务网站都在使用。传输层加密的确会带来一些计算开销,还可能导致速度变慢,但是宽带连接和不断增长的软硬件近年来已经使许多用户察觉不到延迟,更广泛的使用HTTPS变得更加可行。
    在国防部,是否使用加密主要取决于网站是否持有个人信息。举个例子,通用访问网站,发布公共信息,如国防部网站,或DARPA网站目前不使用HTTPS。站点持有个人信息或主机的交易,如美陆军知识在线和海军陆战队内网。OMB鼓励员工内网使用HTTPS但是不依赖它。
    虽然该提案适用于所有政府网站,它鼓励机构对涉及个人身份信息的给予优先,内容敏感或接收内容来自高传输层。
    升级所有网站HTTPS涉及开发时间,采购安全证书和额外的维护成本,按照CIO公布的信息,但是给美国公众带来的好处大于转嫁给纳税人的成本。
    奥巴马政府已经在GitHub上开辟了一个页面征求反馈意见。(工业和信息化部电子科学技术情报研究所  李艳霄)