Hoppa till innehåll
SilktideHjälp

Strict Transport Security

Silktide kontrollerar att dina krypterade sidor instruerar webbläsare att alltid använda den säkra versionen av din webbplats. Den här instruktionen, som kallas Strict Transport Security, förhindrar att webbläsare någonsin ansluter via en okrypterad anslutning, även när en besökare skriver in en vanlig adress eller följer en gammal länk.

Instruktionen är en som skickas med varje sida via :

Strict-Transport-Security: max-age=31536000

Varför detta är viktigt

Även en webbplats som helt och hållet levereras via HTTPS accepterar vanligtvis först en okrypterad begäran: besökaren skriver example.com, webbläsaren försöker med http:// och servern omdirigerar till https://. Det enda okrypterade steget räcker för att en angripare på samma nätverk ska kunna avlyssna anslutningen och hålla kvar besökaren på en falsk eller manipulerad version av webbplatsen – en man-in-the-middle-attack.

Strict Transport Security (HSTS) täpper till detta säkerhetsgap. När en webbläsare har sett headern uppgraderar den själv varje framtida begäran till HTTPS under den tid som max-age anger, så att den sårbara första begäran aldrig sker igen.

Så åtgärdar du problemet

  1. Se först till att hela webbplatsen fungerar via HTTPS – när HSTS är aktivt kommer webbläsare att helt vägra den okrypterade versionen.
  2. Konfigurera din webbserver, webbplattform eller så att den skickar headern Strict-Transport-Security i alla HTTPS-svar. Många plattformar har en HSTS-inställning som kan aktiveras med ett klick.
  3. Ange ett meningsfullt max-age i sekunder. Börja med ett litet värde (till exempel 86400, en dag) om du vill ha en provperiod och höj sedan värdet till ett år (max-age=31536000) när du känner dig säker.
  4. Lägg eventuellt till includeSubDomains för att omfatta alla underdomäner, men bara om alla stöder HTTPS.

Så testar Silktide detta

  1. Kontrollera varje sida som levereras via HTTPS efter en Strict-Transport-Security-header med ett icke-tomt värde.
  2. Rapportera sidan om headern saknas.
  3. Sidor som levereras via okrypterade anslutningar hoppas över, eftersom webbläsare ignorerar den här headern där – säkerheten för dessa sidor täcks av kontrollen SSL-kryptering.

Felsökning

Jag har angett headern, men kontrollen misslyckas fortfarande

Bekräfta att headern skickas av exakt de sidor som genomsöks, inte bara av startsidan. Du kan se en sidas svarshuvuden i webbläsarens utvecklarverktyg, under fliken Nätverk.

Kan HSTS låsa ute besökare?

Om du aktiverar HSTS och senare får problem med din HTTPS-konfiguration (till exempel ett utgånget certifikat) kommer webbläsare som har sparat headern att vägra återgå till den okrypterade webbplatsen tills max-age löper ut. Detta är avsiktligt – automatisera förnyelsen av dina certifikat.

Läs mer

Senast uppdaterad

Var den här sidan hjälpsam?

Strict Transport Security | Silktide Hjälp