Strict Transport Security
Silktide tjekker, at dine krypterede sider fortæller browsere, at de altid skal bruge den sikre version af dit website. Denne instruktion, som kaldes Strict Transport Security, forhindrer browsere i nogensinde at oprette forbindelse via en ukrypteret forbindelse, selv når en besøgende indtaster en almindelig adresse eller følger et gammelt link.
Instruktionen er en , der sendes med hver side via :
Strict-Transport-Security: max-age=31536000
Hvorfor dette er vigtigt
Selv et website, der udelukkende leveres via HTTPS, accepterer normalt først én ukrypteret
anmodning: Den besøgende indtaster example.com, browseren forsøger med http://,
og serveren omdirigerer til https://. Det ene ukrypterede led er
nok til, at en angriber på samme netværk kan opsnappe forbindelsen og
holde den besøgende på en falsk eller manipuleret version af sitet – et
man-in-the-middle-angreb.
Strict Transport Security (HSTS) lukker hullet. Når en browser har set
headeren, opgraderer den selv alle fremtidige anmodninger til HTTPS, så længe
max-age angiver det, så den sårbare første anmodning aldrig sker igen.
Sådan løser du det
- Sørg først for, at hele dit website fungerer via HTTPS – når HSTS er aktiv, vil browsere helt afvise den ukrypterede version.
- Konfigurer din webserver, hostingplatform eller til at sende
headeren
Strict-Transport-Securitypå alle HTTPS-svar. Mange platforme har en HSTS-indstilling, der kan aktiveres med ét klik. - Angiv en meningsfuld
max-agei sekunder. Start lavt (f.eks.86400, én dag), hvis du ønsker en prøveperiode, og hæv den derefter til et år (max-age=31536000), når du er sikker. - Tilføj eventuelt
includeSubDomainsfor at dække alle underdomæner, men kun hvis de alle understøtter HTTPS.
Sådan tester Silktide dette
- Tjek hver side, der leveres via HTTPS, for en
Strict-Transport-Security- header med en ikke-tom værdi. - Rapportér siden, hvis headeren mangler.
- Sider, der leveres via ukrypterede forbindelser, springes over, fordi browsere ignorerer denne header dér – sikring af disse sider dækkes af tjekket SSL-kryptering.
Fejlfinding
Jeg har angivet headeren, men tjekket fejler stadig
Bekræft, at headeren sendes af de præcise sider, der scannes, og ikke kun af forsiden. Du kan se en sides svarheadere i browserens udviklerværktøjer, under fanen Netværk.
Kan HSTS låse besøgende ude?
Hvis du aktiverer HSTS og senere ødelægger din HTTPS-opsætning (f.eks. med et udløbet
certifikat), vil browsere, der husker headeren, afvise at falde tilbage til
det ukrypterede site, indtil max-age udløber. Dette er tilsigtet – sørg for, at dine
certifikatfornyelser er automatiserede.