Strict Transport Security
Silktide kontrollerer at de krypterte sidene dine ber nettlesere om alltid å bruke den sikre versjonen av nettstedet ditt. Denne instruksjonen, kalt Strict Transport Security, hindrer nettlesere i å koble til via en ukryptert forbindelse, selv når en besøkende skriver inn en vanlig adresse eller følger en gammel lenke.
Instruksjonen er en som sendes med hver side over :
Strict-Transport-Security: max-age=31536000
Hvorfor dette er viktig
Selv et nettsted som utelukkende leveres over HTTPS, godtar vanligvis én ukryptert forespørsel først: Den besøkende skriver inn example.com, nettleseren prøver http://, og serveren omdirigerer til https://. Dette ene ukrypterte steget er nok til at en angriper på samme nettverk kan avlytte forbindelsen og holde den besøkende på en falsk eller manipulert versjon av nettstedet – et mann-i-midten-angrep.
Strict Transport Security (HSTS) lukker dette sikkerhetshullet. Når en nettleser har sett headeren, oppgraderer den alle fremtidige forespørsler til HTTPS på egen hånd, så lenge max-age angir, slik at den sårbare første forespørselen aldri skjer igjen.
Slik løser du problemet
- Sørg for at hele nettstedet fungerer over HTTPS først – når HSTS er aktivert, vil nettlesere avvise den ukrypterte versjonen fullstendig.
- Konfigurer webserveren, hostingleverandøren eller til å sende
Strict-Transport-Security-headeren i alle HTTPS-svar. Mange plattformer har en HSTS-innstilling som kan aktiveres med ett klikk. - Angi en meningsfull
max-agei sekunder. Begynn med en kort periode (for eksempel86400, én dag) hvis du ønsker en prøveperiode, og øk den deretter til ett år (max-age=31536000) når du er trygg på at alt fungerer. - Du kan også legge til
includeSubDomainsfor å dekke alle underdomener, men bare hvis alle støtter HTTPS.
Slik tester Silktide dette
- Kontrollerer hver side som leveres over HTTPS, for en
Strict-Transport-Security-header med en verdi som ikke er tom. - Rapporterer siden hvis headeren mangler.
- Hopper over sider som leveres via ukrypterte forbindelser, fordi nettlesere ignorerer denne headeren der – sikring av slike sider dekkes av SSL-kryptering-kontrollen.
Feilsøking
Jeg har angitt headeren, men kontrollen mislykkes fortsatt
Bekreft at headeren sendes av de nøyaktige sidene som skannes, ikke bare av hjemmesiden. Du kan se svarheaderne for en side i nettleserens utviklerverktøy, under fanen Network.
Kan HSTS stenge besøkende ute?
Hvis du aktiverer HSTS og senere får problemer med HTTPS-oppsettet (for eksempel et utløpt sertifikat), vil nettlesere som husker headeren, nekte å falle tilbake til det ukrypterte nettstedet før max-age utløper. Dette er tilsiktet – sørg for at sertifikatfornyelser er automatiserte.