Strict Transport Security
Silktide kontrollerar att dina krypterade sidor instruerar webbläsare att alltid använda den säkra versionen av din webbplats. Den här instruktionen, som kallas Strict Transport Security, förhindrar att webbläsare någonsin ansluter via en okrypterad anslutning, även när en besökare skriver in en vanlig adress eller följer en gammal länk.
Instruktionen är en som skickas med varje sida via :
Strict-Transport-Security: max-age=31536000
Varför detta är viktigt
Även en webbplats som helt och hållet levereras via HTTPS accepterar vanligtvis först en okrypterad begäran: besökaren skriver example.com, webbläsaren försöker med http:// och servern omdirigerar till https://. Det enda okrypterade steget räcker för att en angripare på samma nätverk ska kunna avlyssna anslutningen och hålla kvar besökaren på en falsk eller manipulerad version av webbplatsen – en man-in-the-middle-attack.
Strict Transport Security (HSTS) täpper till detta säkerhetsgap. När en webbläsare har sett headern uppgraderar den själv varje framtida begäran till HTTPS under den tid som max-age anger, så att den sårbara första begäran aldrig sker igen.
Så åtgärdar du problemet
- Se först till att hela webbplatsen fungerar via HTTPS – när HSTS är aktivt kommer webbläsare att helt vägra den okrypterade versionen.
- Konfigurera din webbserver, webbplattform eller så att den skickar headern
Strict-Transport-Securityi alla HTTPS-svar. Många plattformar har en HSTS-inställning som kan aktiveras med ett klick. - Ange ett meningsfullt
max-agei sekunder. Börja med ett litet värde (till exempel86400, en dag) om du vill ha en provperiod och höj sedan värdet till ett år (max-age=31536000) när du känner dig säker. - Lägg eventuellt till
includeSubDomainsför att omfatta alla underdomäner, men bara om alla stöder HTTPS.
Så testar Silktide detta
- Kontrollera varje sida som levereras via HTTPS efter en
Strict-Transport-Security-header med ett icke-tomt värde. - Rapportera sidan om headern saknas.
- Sidor som levereras via okrypterade anslutningar hoppas över, eftersom webbläsare ignorerar den här headern där – säkerheten för dessa sidor täcks av kontrollen SSL-kryptering.
Felsökning
Jag har angett headern, men kontrollen misslyckas fortfarande
Bekräfta att headern skickas av exakt de sidor som genomsöks, inte bara av startsidan. Du kan se en sidas svarshuvuden i webbläsarens utvecklarverktyg, under fliken Nätverk.
Kan HSTS låsa ute besökare?
Om du aktiverar HSTS och senare får problem med din HTTPS-konfiguration (till exempel ett utgånget certifikat) kommer webbläsare som har sparat headern att vägra återgå till den okrypterade webbplatsen tills max-age löper ut. Detta är avsiktligt – automatisera förnyelsen av dina certifikat.