Fara í efni
SilktideHjálp

Strict Transport Security

Silktide prófar hvort dulkóðaðar síður þínar segi vöfrum að nota alltaf öruggu útgáfuna af vefsvæðinu þínu. Þessi fyrirmæli, sem kallast Strict Transport Security, koma í veg fyrir að vafrar tengist nokkurn tímann með ótengdu sambandi, jafnvel þegar gestur slær inn ódulkóðað vefslóð eða fylgir gömlum tengli.

Fyrirmælin eru sem er sendur með hverri síðu yfir :

Strict-Transport-Security: max-age=31536000

Hvers vegna þetta skiptir máli

Jafnvel vefsvæði sem er alfarið birt yfir HTTPS tekur yfirleitt fyrst við einni ódulkóðaðri beiðni: gesturinn slær inn example.com, vafrinn reynir http://, og þjónninn vísar áfram á https://. Þetta eina ódulkóðaða skref nægir árásaraðila á sama neti til að stöðva tenginguna og halda gestinum á fölsuðum eða breyttum vef - svokallaðri milliliðaárás.

Strict Transport Security (HSTS) lokar þessu bili. Þegar vafri hefur séð hausinn uppfærir hann allar síðari beiðnir sjálfur í HTTPS, svo lengi sem max-age segir til um, þannig að viðkvæma fyrstu beiðnin á sér aldrei stað aftur.

Hvernig á að laga þetta

  1. Gakktu fyrst úr skugga um að allt vefsvæðið þitt virki yfir HTTPS - þegar HSTS er virkt munu vafrar alfarið neita ódulkóðuðu útgáfunni.
  2. Stilltu vefþjóninn, hýsingarvettvanginn eða þannig að hann sendi Strict-Transport-Security-hausinn með öllum HTTPS-svörum. Margir vettvangar bjóða upp á HSTS-stillingu með einum smelli.
  3. Stilltu merkingarbært max-age-gildi í sekúndum. Byrjaðu smátt, til dæmis á 86400 (einn dag), ef þú vilt prufutímabil, og hækkaðu það síðan í eitt ár (max-age=31536000) þegar þú ert viss.
  4. Þú getur valfrjálst bætt includeSubDomains við til að ná yfir öll undirlén, en aðeins ef þau styðja öll HTTPS.

Hvernig Silktide prófar þetta

  1. Prófaðu hverja síðu sem birt er yfir HTTPS með tilliti til Strict-Transport-Security-haus með gildi sem er ekki tómt.
  2. Tilkynntu um síðuna ef hausinn vantar.
  3. Síðum sem birtar eru yfir ódulkóðaðar tengingar er sleppt, því vafrar hunsa þennan haus þar - öryggi slíkra síðna með SSL er fjallað um í SSL encryption-prófuninni.

Bilanagreining

Ég setti hausinn en prófunin mistekst enn

Staðfestu að hausinn sé sendur með nákvæmlega þeim síðum sem eru skannaðar, ekki aðeins heimasíðunni. Þú getur séð svarhausa síðu í þróunarverkfærum vafrans undir Network-flipanum.

Getur HSTS læst gesti úti?

Ef þú virkjar HSTS og HTTPS-uppsetningin þín bilar síðar, til dæmis vegna útrunnins vottorðs, munu vafrar sem muna hausinn neita að falla aftur á ódulkóðaða vefsvæðið þar til max-age rennur út. Þetta er gert af ásettu ráði

  • tryggðu að endurnýjun vottorða sé sjálfvirk.

Frekari upplýsingar

Síðast uppfært

Var þessi síða gagnleg?