Gå til indhold
SilktideHjælp

Strict Transport Security

Silktide tjekker, at dine krypterede sider fortæller browsere, at de altid skal bruge den sikre version af dit website. Denne instruktion, som kaldes Strict Transport Security, forhindrer browsere i nogensinde at oprette forbindelse via en ukrypteret forbindelse, selv når en besøgende indtaster en almindelig adresse eller følger et gammelt link.

Instruktionen er en , der sendes med hver side via :

Strict-Transport-Security: max-age=31536000

Hvorfor dette er vigtigt

Selv et website, der udelukkende leveres via HTTPS, accepterer normalt først én ukrypteret anmodning: Den besøgende indtaster example.com, browseren forsøger med http://, og serveren omdirigerer til https://. Det ene ukrypterede led er nok til, at en angriber på samme netværk kan opsnappe forbindelsen og holde den besøgende på en falsk eller manipuleret version af sitet – et man-in-the-middle-angreb.

Strict Transport Security (HSTS) lukker hullet. Når en browser har set headeren, opgraderer den selv alle fremtidige anmodninger til HTTPS, så længe max-age angiver det, så den sårbare første anmodning aldrig sker igen.

Sådan løser du det

  1. Sørg først for, at hele dit website fungerer via HTTPS – når HSTS er aktiv, vil browsere helt afvise den ukrypterede version.
  2. Konfigurer din webserver, hostingplatform eller til at sende headeren Strict-Transport-Security på alle HTTPS-svar. Mange platforme har en HSTS-indstilling, der kan aktiveres med ét klik.
  3. Angiv en meningsfuld max-age i sekunder. Start lavt (f.eks. 86400, én dag), hvis du ønsker en prøveperiode, og hæv den derefter til et år (max-age=31536000), når du er sikker.
  4. Tilføj eventuelt includeSubDomains for at dække alle underdomæner, men kun hvis de alle understøtter HTTPS.

Sådan tester Silktide dette

  1. Tjek hver side, der leveres via HTTPS, for en Strict-Transport-Security- header med en ikke-tom værdi.
  2. Rapportér siden, hvis headeren mangler.
  3. Sider, der leveres via ukrypterede forbindelser, springes over, fordi browsere ignorerer denne header dér – sikring af disse sider dækkes af tjekket SSL-kryptering.

Fejlfinding

Jeg har angivet headeren, men tjekket fejler stadig

Bekræft, at headeren sendes af de præcise sider, der scannes, og ikke kun af forsiden. Du kan se en sides svarheadere i browserens udviklerværktøjer, under fanen Netværk.

Kan HSTS låse besøgende ude?

Hvis du aktiverer HSTS og senere ødelægger din HTTPS-opsætning (f.eks. med et udløbet certifikat), vil browsere, der husker headeren, afvise at falde tilbage til det ukrypterede site, indtil max-age udløber. Dette er tilsigtet – sørg for, at dine certifikatfornyelser er automatiserede.

Få mere at vide

Sidst opdateret

Var denne side nyttig?