home.social

#http2 — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #http2, aggregated by home.social.

fetched live
  1. Following some discussions during #IETF last week (in the hallway and on various mailing lists), the awesome #IPvFoo extension now shows in Mozilla #FireFox if connections used H1, H2, or H3, not just IPv4-vs-IPv6! This is helpful for seeing how that angle of Happy Eyeballs works.

    (It would work in the Chrome version as well but the interface for getting at this info is broken and always returns H1.)

    Note that if the connection starts with H2 but then switches to H3 for later objects on the hostname (eg, if you have an Alt-Svc record) then it will show H3 rather than H2.

    addons.mozilla.org/en-US/firef

    #QUIC #HTTP2 #HTTP3 #IPv6 #HappyEyeballs

  2. Following some discussions during #IETF last week (in the hallway and on various mailing lists), the awesome #IPvFoo extension now shows in Mozilla #FireFox if connections used H1, H2, or H3, not just IPv4-vs-IPv6! This is helpful for seeing how that angle of Happy Eyeballs works.

    (It would work in the Chrome version as well but the interface for getting at this info is broken and always returns H1.)

    Note that if the connection starts with H2 but then switches to H3 for later objects on the hostname (eg, if you have an Alt-Svc record) then it will show H3 rather than H2.

    addons.mozilla.org/en-US/firef

    #QUIC #HTTP2 #HTTP3 #IPv6 #HappyEyeballs

  3. Bandwidth амплификация с коэффициентом x783, вызванная трансляцией HTTP/2 → HTTP/1.1 в Cloudflare

    За счёт трансляции HTTP/2 в HTTP/1.1 при проксировании запроса через Cloudflare можно достичь увеличения объёма полезной нагрузки в 783 раза. Это коэффициент payload-to-payload, без учёта накладных расходов на сетевом, транспортном уровне и уровне представления, а так же без учёта расхода трафика на инициализацию HTTP/2 соединения (отправка client preface, settings, ack и первого прогревочного запроса).

    habr.com/ru/articles/1063428/

    #cloudflare #HTTP2 #амплификация

  4. По обе стороны антибота: как я имитирую Chrome при скрейпинге и ловлю ботов по тем же сигналам

    Я собираю афишу города в одну карту из пяти источников. Два из них — Яндекс.Афиша и afisha.ru — собирать себя не хотят. И режут не так, как ждешь: ни логина, ни капчи на входе, ни «подтвердите, что вы не робот». Мой requests.get(...) ловит 403 — даже когда заголовки скопированы из Chrome один в один . Первая мысль была дурацкая: где-то не хватает куки или очередного sec-ch-ua . Оказалось — проблема раньше. К тому моменту, когда сервер читает мой браузерный User-Agent , он уже успел посмотреть, как именно клиент открыл защищенное соединение . Питоновский клиент палится ровно тем, как он здоровается.

    habr.com/ru/articles/1063180/

    #TLS_fingerprint #JA3 #JA4 #curl_cffi #антибот #парсинг #BoringSSL #fraud_score #bot_detection #http2

  5. Как изменилась жизнь интернет-безопасников с приходом QUIC? IDS и threat analysing в реалиях HTTP/3

    Обзорный анализ “нового” протокола HTTP/3 и подходов к анализу трафика и защите информационных систем построенных на его основе. Фингерпринтинг выступает одной из больших тем статьи, ему уделено отдельное внимание. Читать

    habr.com/ru/articles/1060624/

    #IDS #ips #opsec #http3 #http2 #cybersecurity

  6. А мой веб-сервер точно нормально работает?

    У меня есть сервер в интернете, который работает с HTTP/2, HTTP/3, с IPv4 и IPv6… Как всё это хозяйство протестировать? Я не нашёл решение и прибёг к помощи ИИ, который мне навайбкодил нужный мне сервис. Всё это хорошо. Но, может быть из этой идеи можно слепить годный продукт или просто доработать этот? Если у вас те же проблемы с тестированием своего сайта, добро пожаловать под кат. Там я расскажу, с какой проблемой я лично столкнулся. И как, временно, решил этот вопрос.

    habr.com/ru/articles/1057644/

    #IPv6 #hosting #http #http2 #http3 #dns #тестирование

  7. Microsoft corrige 200 vulnerabilidades en el Patch Tuesday de junio 2026

    La actualización mensual de seguridad incluye casi 40 fallas críticas en Windows, Azure, Office, Outlook y Exchange, y suma 360 correcciones adicionales en componentes de terceros. Tres vulnerabilidades ya habían sido divulgadas públicamente antes de ser parcheadas (Fuente Microsoft).

    El Patch Tuesday de junio 2026 de Microsoft es uno de los más voluminosos del año. Las actualizaciones de seguridad de junio de 2026 corrigen aproximadamente 200 vulnerabilidades descubiertas en los productos de la compañía. Ninguna parece haber sido explotada en el mundo real, pero tres problemas fueron divulgados públicamente antes de que Microsoft los parcheara.

    Las tres vulnerabilidades previamente expuestas concentran la atención de los investigadores. La primera es CVE-2026-49160, un problema de denegación de servicio (DoS) en Windows relacionado con HTTP2/Bomb, una técnica de ataque capaz de dejar fuera de línea servidores web en segundos y que podría afectar a cientos de miles de sitios. La segunda es CVE-2026-50507, un bypass de seguridad en Windows BitLocker que permite a un atacante con acceso físico al sistema acceder a datos cifrados. La falla podría estar relacionada con YellowKey, uno de los exploits filtrados por un investigador conocido como Chaotic Eclipse y Nightmare Eclipse tras una disputa con Microsoft, cuyas filtraciones previas ya fueron aprovechadas en ataques reales. La tercera es CVE-2026-45586, un bug en Windows Collaborative Translation Framework que permite elevar privilegios al nivel System, reportado por un investigador anónimo. Las tres recibieron la calificación de «explotación más probable» por parte de Microsoft.

    En el panorama general del parche, casi 40 de las aproximadamente 200 vulnerabilidades tienen calificación crítica. Afectan a Windows, Azure, Office, Outlook, Exchange y herramientas de IA, y su explotación puede derivar en ejecución remota de código, escalada de privilegios y divulgación de información. A ese número se suma un volumen adicional significativo: Microsoft publicó avisos de seguridad para 360 problemas adicionales que afectan a componentes de terceros utilizados por su software.

    En paralelo, Adobe también lanzó sus actualizaciones de Patch Tuesday de junio, corrigiendo más de 120 vulnerabilidades. Para los equipos de seguridad IT, la primera semana de junio implica una carga de trabajo considerable. La recomendación es clara: aplicar las actualizaciones cuanto antes, especialmente en entornos con BitLocker activo o servidores web expuestos.

    #Actualizacion #adobe #azure #BitLocker #ciberseguridad #CVE #exchange #HTTP2 #microsoft #office #PatchTuesday #PORTADA #SeguridadInformatica #vulnerabilidades #windows
  8. [Перевод] Создаём HTTP/2-сервер на C++ и хостим на нём свой сайт

    Что будет, если написать HTTP/2-сервер на C++23 с нуля, собрать для него минимальный контейнер и выставить всё это в интернет? Я проверил проект на реальном трафике, усилил защиту бинарника и контейнера, столкнулся с ограничениями Cloudflare, bunny.net и Cloud Run, а заодно поймал утечку памяти в OpenSSL. Получился практический разбор того, где заканчивается учебный эксперимент и начинается эксплуатация системного кода. Заглянуть под капот

    habr.com/ru/companies/otus/art

    #C++ #http2 #c++23 #вебсервер #системное_программирование #контейнеризация #tls #безопасность_контейнеров #управление_памятью #OpenSSL

  9. 📰 New 'HTTP/2 Bomb' Exploit Can Crash NGINX, Apache, and Other Major Web Servers in Seconds

    💣 A new 'HTTP/2 Bomb' exploit can knock major web servers (NGINX, Apache, IIS) offline in seconds. The attack chains known bugs to create a potent DoS threat. 880,000+ sites potentially at risk. #DoS #Vulnerability #HTTP2

    🌐 cyber[.]netsecops[.]io

    🔗 cyber.netsecops.io/articles/ht

  10. 💣 HTTP/2 Bomb : une "nouvelle" vulnérabilité DoS permet à un seul client d'épuiser la mémoire d'un serveur web en quelques secondes.

    Les chercheurs de Calif et leurs 🤖 Codex ont démontré qu'une combinaison entre l'amplification HPACK et des techniques proches du Slowloris HTTP/2 peut provoquer une consommation mémoire massive.

    ⚠️ Produits concernés :
    • NGINX
    • Apache HTTPD
    • Microsoft IIS
    • Envoy
    • Cloudflare Pingora
    ...

    🩹 Rémediation :

    ✅ NGINX
    • Mettre à jour vers 1.29.8+
    • Sinon désactiver HTTP/2 temporairement

    ✅ Apache HTTPD
    • Mettre à jour mod_http2 vers 2.0.41+
    • Sinon revenir à HTTP/1.1

    :debian: security-tracker.debian.org/tr

    :opensuse: suse.com/security/cve/CVE-2026

    🛡️ Mitigations complémentaires :
    • Limiter la mémoire par processus (cgroups, conteneurs, ulimit)
    • Surveiller les pics de consommation mémoire des workers web
    • Vérifier que les protections OOM interviennent avant l'utilisation du swap

    📖 Analyse :
    blog.calif.io/p/codex-discover

    🧪 PoC :
    github.com/califio/publication

    #HTTP2 #DoS #CyberVeille

  11. Preliminary assessment: We consider Vinyl Cache safe against the attack vector named "HTTP/2 Bomb", because it does not allow the amplification method underlying it.

    vinyl-cache.org/lists/pipermai

  12. Preliminary assessment: We consider Vinyl Cache safe against the attack vector named "HTTP/2 Bomb", because it does not allow the amplification method underlying it.
    #http2 #http2bomb #vinyl_cache

    vinyl-cache.org/lists/pipermai

  13. blog.calif.io/p/codex-discover

    We’re publishing HTTP/2 Bomb, a remote denial-of-service exploit against most major web servers, including:
    nginx
    Apache httpd
    Microsoft IIS
    Envoy
    Cloudflare Pingora
    The vulnerable behavior exists in each server's default HTTP/2 configuration.

    A home computer on a 100Mbps connection can render a vulnerable server inaccessible within seconds.

    #infoSec #cybersecurity #apache #nginx #http2

    Thx @hexa for pointing it out

  14. blog.calif.io/p/codex-discover

    We’re publishing HTTP/2 Bomb, a remote denial-of-service exploit against most major web servers, including:
    nginx
    Apache httpd
    Microsoft IIS
    Envoy
    Cloudflare Pingora
    The vulnerable behavior exists in each server's default HTTP/2 configuration.

    A home computer on a 100Mbps connection can render a vulnerable server inaccessible within seconds.

    #infoSec #cybersecurity #apache #nginx #http2

    Thx @hexa for pointing it out

  15. Oh joy, yet another article explaining how to unleash the "power" of HTTP/2 cleartext in #Go 1.24. 🚀 Because clearly, the world needed *another* way to serve data without encryption. 🙄 If exposing your data to the world was an Olympic sport, this article would take gold. 🏅
    clarityboss.com/blog/go-http2- #HTTP2 #HTTP2Cleartext #DataSecurity #GoldMedal #HackerNews #ngated

  16. Oh joy, yet another article explaining how to unleash the "power" of HTTP/2 cleartext in #Go 1.24. 🚀 Because clearly, the world needed *another* way to serve data without encryption. 🙄 If exposing your data to the world was an Olympic sport, this article would take gold. 🏅
    clarityboss.com/blog/go-http2- #HTTP2 #HTTP2Cleartext #DataSecurity #GoldMedal #HackerNews #ngated

  17. Apache HTTP Server Flaw Enables DoS and Potential RCE Attacks

    A critical flaw in the Apache HTTP Server, known as CVE-2026-23918, can be exploited to launch devastating denial-of-service (DoS) and potential remote code execution (RCE) attacks, putting your online security at risk. This high-severity bug has been patched in Apache HTTP Server version 2.4.67, so updating is crucial to prevent…

    osintsights.com/apache-http-se

    #ApacheHttpServer #Cve202623918 #DenialOfService #RemoteCodeExecution #Http2

  18. Почему на фронте нет GRPC?

    Я всю жизнь писал только бэк и подкапотщину - будь это классический КРУД, хайлоад, CLI, [вставьте свое]... И для любых сетевых взаимодействий чаще всего люди думают именно прикладными вещами - GRPC, REST, Kafka, не задумываясь об этом глубже - супер удобные инструменты с защитами от дураков и прочими радостями Но тут спохватился я писать фронт - подключать свое же к себе же. И в этот момент я понял, насколько же это сложно, муторно и, главное, НЕУДОБНО взаимодействовать REST'ом ЗАЧЕМ ОН НУЖЕН?? - У нас нет удобного контракта общения (eg Proto, Avro) кроме Swagger, который нужно поддерживать с обеих сторон. Да и к тому-же, сложность взаимодействия с JSONом с ОБЕИХ СТОРОН - одна постоянно маршаллит, защищается, ищет поля, в то время другая боится резких обновлений, что строчка получения поля может превратиться в что-то в роде connect via grpc

    habr.com/ru/articles/1019510/

    #grpc #rest #GraphQL #gRPCWeb #WebTransport #tRPC #Connect_protocol #браузер #http2 #http3

  19. Руководство по оптимизации производительности сайта

    Если у вас есть собственный сайт — вы наверняка проверяли его работу с телефона. Открыли, полистали, остались довольны: «Всё летает». Но это не гарантия, что так же быстро сайт загрузится у ваших посетителей. Представьте: пользователь заходит на ваш сайт с iPhone (неважно, нового или трёхлетней давности) — и страница зависает, изображения грузятся по одному, скролл дёргается. Через 5–10 секунд он просто закрывает вкладку и уходит к конкурентам. Проблема не в вашем телефоне или интернете, а в скрытых особенностях браузера Safari и устройств iOS. Ниже — руководство по оптимизации, которое поможет избежать таких сценариев. Пройдитесь по чек‑листу и убедитесь, что каждый пункт выполнен. Даже если ваш сайт кажется быстрым, с большой вероятностью он теряет часть аудитории на Safari.

    habr.com/ru/articles/1018636/

    #оптимизация_сайта #скорость_загрузки #Safari #клиентская_оптимизация #http2 #lazy_loading #defer #WebP #Lighthouse #производительность_фронтенда

  20. HTTP/2 и HTTP/3: настройка, достоинства и недостатки

    Наверняка вы слышали о новых версиях HTTP — второй и третьей. Что за этими версиями? Зачем они были разработаны? Чем они отличаются от классического HTTP/1.1 и где могут быть полезны? Какие настройки предоставляет веб‑сервер Angie для этих протоколов? Все эти вопросы мы будем разбирать в этой статье. Начнём с краткой истории развития протокола HTTP.

    habr.com/ru/articles/1013642/

    #angie #http2 #http3

  21. Ever wonder how Node handles HTTP‑2 while your code just sees familiar APIs? This piece walks through how Node “speaks” HTTP‑2 without you noticing.

    Read More: zalt.me/blog/2026/02/node-http

    #NodeJS #HTTP2 #JavaScript #WebDev

  22. After months (yes, months, because I have a life beyond open source) I finally finished the draft PR I had to add HTTP/2 support to on-finished, also thanks to the help of my Express teammates. Feel free to review it, any help is welcome.

    github.com/jshttp/on-finished/
    #nodejs #expressjs #webdev #http2 #javaScript #programming

  23. 🚀 gRPC es el framework de Google que acelera la comunicación entre servicios. Usa HTTP/2 y Protocol Buffers para máximo rendimiento. ¡Conoce cómo funciona! 💻

    Lee más 👉 soloingenieria.org/ingenieria-

    #gRPC #Microservicios #IngenieríaDeSistemas #DesarrolloBackend #ProtocolBuffers #HTTP2