如何在Firebase Hosting中禁用弱SSL密码套件
关于Firebase Hosting禁用弱SSL密码套件的说明
你无法通过修改firebase.json配置直接禁用你列出的几个CBC类弱SSL密码套件,原因如下:
Firebase Hosting的TLS层配置由Google统一管理,没有向普通用户开放自定义密码套件的配置入口,你当前firebase.json里的headers字段只能配置HTTP响应头,和TLS层的密码套件协商逻辑属于完全独立的两层,无法通过修改HTTP头实现密码套件的禁用。
可行的处理方案
- 方案一:使用反向代理层自定义TLS配置
如果你绑定了自定义域名,可以在Firebase Hosting前增加一层反向代理服务,在代理服务的SSL/TLS配置中手动禁用你列出的4个弱密码套件,所有访问流量先经过代理层完成TLS协商后再转发到Firebase源站。 - 方案二:依赖Google默认的优先级配置
目前Firebase Hosting已经将你列出的几个CBC类弱套件的协商优先级调到最低,现代客户端(Windows 7以上、Android 5以上、所有主流新版本浏览器)都会优先协商更安全的GCM、ChaCha20-Poly1305类套件,只有超老旧设备才会用到这些弱套件,如果你不需要兼容Android 4.4、Windows XP及以下设备,默认配置已经可以满足绝大多数安全合规要求。
内容的提问来源于stack exchange,提问作者Shobhit Gupta
相关产品推荐
相关产品推荐

