Estoy tratando de entender la directiva includeSubDomains en el estándar de seguridad estricta de transporte HTTP. En particular, sección 14.4 de RFC 6797 me confunde.
El punto 2 dice
La solicitud HTTP enviada a uxdhbpahpdsf.example.com incluirá la cookie de dominio con marca segura.
Esto parece implicar que si una cookie de dominio se ha establecido como segura, de hecho, puede transmitirse a un servidor antes de que el certificado de ese servidor haya sido validado. Eso anularía completamente el propósito de configurar la cookie para que sea segura en primer lugar. Si ese no es el caso, entonces, ¿qué estoy entendiendo mal en ese párrafo?
El punto 3. dice
y el usuario "hace clic" en cualquier advertencia de que podría ser presentado
Esto parece implicar que el escenario de amenaza solo se aplicaría en caso de que el usuario ignore las advertencias de seguridad o una entidad de certificación firmara un certificado falsificado. Pero si cualquiera de ellos fuera el caso, el ataque podría haber sido dirigido al dominio example.com.
¿Cuál es la conexión entre includeSubDomains y ese párrafo? El punto 3 solo trata con un escenario, donde la comunicación se pasa a través de HTTPS de todos modos, lo que significa que HSTS no haría ninguna diferencia.