Кратко
- Фрейм
ORIGINпозволяет серверу HTTP/2 указать источники, которые поддерживающий клиент может связать с соединением. - Членство в Origin Set всё равно требует подходящего сертификата для названного источника; фрейм не заменяет проверку сертификата.
- Действие относится только к тому соединению, на котором он получен; ошибочные записи и фреймы от прокси, на неверном потоке или протоколе игнорируются.
- Доказательство повторного использования связывает действительный фрейм, точный источник, решение по сертификату, выбор клиента, результат запроса и удаление после
421.
Представим общий узел доставки, отправляющий фрейм ORIGIN со вторым HTTPS-сервисом. Панель видит имя в трассе и отменяет отдельную проверку соединения. Сертификат общего соединения не содержит этого имени. Этот клиент не использует такое соединение и открывает другое. В отдельной проверке с устаревшим состоянием другой экземпляр клиента отправляет запрос по прежнему соединению и получает 421 Misdirected Request. Фрейм действительно был получен, но не разрешал использовать соединение для второго источника.
Это условный пример, а не сообщение об инциденте. Ошибка — смешивать заявление сервера, решение клиента и результат запроса.
Фрейм изменяет Origin Set этой связи
RFC 8336 определяет ORIGIN как расширение HTTP/2 для инициализации и изменения Origin Set у поддерживающего клиента. Каждая запись сериализует конкретный источник. Это не шаблон, не перенаправление и не новая идентичность ресурса.
Фрейм должен идти по потоку 0 на h2 или явно поддерживающем протоколе; на h2c он игнорируется. Расширение некритично. Оно действует только между соседними узлами: посредник его не пересылает, а клиент с прокси игнорирует полученный от него фрейм. Захват без соединения, протокола, потока и отправителя не доказывает обработку.
Неразбираемые записи игнорируются. ORIGIN не поддерживает шаблонные имена, поэтому каждый источник указывается явно. Покрытие wildcard-сертификата и Origin Set — разные списки.
Одного членства в Origin Set недостаточно
После инициализации Origin Set ограничивает повторное использование: клиент не должен применять соединение к отсутствующему источнику. Но одного присутствия в списке тоже недостаточно. RFC 8336 по-прежнему требует сертификат, прошедший проверки, включая совпадение имени с subjectAltName.
RFC 9110 разрешает использовать HTTPS-соединение для источника лишь после успешного защищённого установления и проверки доверенного сертификата этого источника. Запись ORIGIN не создаёт доверие, не расширяет имена сертификата и не отменяет политику клиента.
R065 не повторяет R064. Alt-Svc предлагает другой сервисный путь, а ORIGIN описывает источники соединения. RFC 8336 указывает, что Alt-Svc не меняет Origin Set и не определяет, можно ли использовать соединение для источника.
Полномочия могут измениться
Последующие действительные фреймы могут добавлять источники. После 421 Misdirected Request поддерживающий клиент удаляет соответствующий источник. Прежнее заявление не является вечным разрешением.
Иногда клиент может не обращаться к DNS, но RFC 8336 отмечает дополнительный риск и требует высокой уверенности в легитимности сертификата другими средствами. Это политика, а не доказанное единообразие клиентов.
Подтвердите изменение журналом проверки полномочий соединения: идентичность, протокол, поток, байты фрейма, отправитель, результат разбора и порядок набора. Для каждого источника свяжите цепочку сертификата, доверие, точный SAN, DNS-доказательство при наличии, решение о повторном использовании, результат запроса и удаление 421. Ограничьте вывод наблюдавшейся группой и периодом.
Источники
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

