Strict Transport Security
A Silktide verifica se as suas páginas encriptadas informam aos navegadores que devem utilizar sempre a versão segura do seu site. Esta instrução, chamada Strict Transport Security, impede que os navegadores estabeleçam ligações através de uma ligação não encriptada, mesmo quando um visitante escreve um endereço simples ou segue uma ligação antiga.
A instrução é um enviado com cada página através de :
Strict-Transport-Security: max-age=31536000
Porque é importante
Mesmo um site servido inteiramente através de HTTPS geralmente aceita primeiro um pedido não encriptado: o visitante escreve example.com, o navegador tenta http:// e o servidor redireciona para https://. Esse único salto não encriptado é suficiente para que um atacante na mesma rede intercepte a ligação e mantenha o visitante numa versão falsa ou adulterada do site — um ataque man-in-the-middle.
O Strict Transport Security (HSTS) elimina esta lacuna. Depois de um navegador receber o cabeçalho, atualiza automaticamente todos os pedidos futuros para HTTPS, durante o período indicado por max-age, para que o primeiro pedido vulnerável nunca volte a acontecer.
Como corrigir
- Certifique-se primeiro de que todo o seu site funciona através de HTTPS — quando o HSTS estiver ativo, os navegadores recusarão completamente a versão não encriptada.
- Configure o seu servidor Web, plataforma de alojamento ou para enviar o cabeçalho
Strict-Transport-Securityem todas as respostas HTTPS. Muitas plataformas têm uma definição HSTS que pode ser ativada com um clique. - Defina um
max-agesignificativo em segundos. Comece com um valor pequeno (como86400, um dia) se quiser um período de teste e, depois, aumente-o para um ano (max-age=31536000) quando tiver a certeza de que tudo está a funcionar corretamente. - Opcionalmente, adicione
includeSubDomainspara abranger todos os subdomínios, mas apenas se todos suportarem HTTPS.
Como a Silktide testa isto
- Verifica cada página servida através de HTTPS à procura de um cabeçalho
Strict-Transport-Securitycom um valor não vazio. - Comunica a página se o cabeçalho estiver em falta.
- As páginas servidas através de ligações não encriptadas são ignoradas, porque os navegadores ignoram este cabeçalho nessas ligações — a proteção dessas páginas é abrangida pela verificação de encriptação SSL.
Resolução de problemas
Defini o cabeçalho, mas a verificação continua a falhar
Confirme que o cabeçalho é enviado pelas páginas exatas que estão a ser analisadas, e não apenas pela página inicial. Pode ver os cabeçalhos de resposta de uma página nas ferramentas de desenvolvimento do seu navegador, no separador Rede.
O HSTS pode impedir o acesso dos visitantes?
Se ativar o HSTS e, posteriormente, houver um problema na sua configuração HTTPS (por exemplo, um certificado expirado), os navegadores que se lembrarem do cabeçalho recusarão voltar ao site não encriptado até que max-age expire. Isto é intencional — mantenha a renovação dos seus certificados automatizada.