Dipende dalla tua prospettiva.
Se lo stai osservando dal punto di vista di un gestore del sito web e di un custode, le tue due preoccupazioni sono valide: HTTP / 2 è rimasto fuori meno di HTTP / 1.1, e quindi il software che parla il protocollo ha avuto meno tempo per maturo. Al punto, mi aspetterei che la combinazione di HTTP / 2 e WAF fosse una strada accidentata al momento. Anche ottenere informazioni e esternalizzare la protezione di sicurezza per HTTP / 2 sarà più difficile che con HTTP / 1.1. Tuttavia, non dovrebbe essere impossibile, a giudicare dalla quantità di siti grandi (come questo) che eseguono HTTP / 2.
D'altra parte, se sei un creatore di piattaforme web, hai familiarità con HTTP / 2 e capita di essere il manutentore del tuo HTTP / 2 edge
implementazione, quindi HTTP / 2 è leggermente più abilitante di HTTP / 1.1 quando si tratta di sicurezza. Per cominciare, un sacco di malware e bot fastidiosi sono ancora in esecuzione su HTTP / 1.1, e questo è un segnale strong per lo stack di sicurezza. Inoltre, il multiplexing semplifica il tracciamento e l'attribuzione del comportamento degli user-agent. Il framing binario di HTTP / 2 elimina i problemi di sicurezza causati da implementazioni incompatibili della codifica Chunked HTTP / 1.1 e del pipelining.