未設置Strict-Transport-Security響應頭
風險描述:eb應用程序沒有設置Strict-Transport-Security響應標頭。HTTP嚴格傳輸安全(HSTS)強制執行到服務器的安全(HTTP over SSL / TLS)連接。這可以減少網絡應用程序中的漏洞通過cookie和外部鏈接泄漏會話數據的影響,并抵御中間人攻擊。 HSTS還禁止用戶忽略SSL協商警告的能力。
解決方案:需要在Web應用程序的所有頁面上設置以下標題:Strict-Transport-Security:max-age = 16070400;請注意,當您設置此標頭時,您需要在端口443上運行的Web服務器。如果你沒有它并且應用這個修復你的網站將不再可用
上一篇:未設置X-XSS-Protect
下一篇:未設置Referrer-Poli