Titkosítás

HSTS bekapcsolása a böngészőnek

A HSTS arra kéri a böngészőt, hogy a visszatérő látogató eleve a titkosított címet nyissa meg, még ha a titkosítatlan címet írja is be.

Mit néz a mérés

A https válasz Strict-Transport-Security fejlécében a max-age értéket nézzük. Fél év, azaz 15552000 másodperc alatt a tétel javítható. Ha a fejléc hiányzik, vagy a max-age nulla, a tétel hibás. Csak akkor értékeljük, ha a kezdőoldal válasza megérkezett.

Javítás

  1. Előbb legyen kész a tartós http → https átirányítás és az érvényes tanúsítvány. HSTS nélkülük a visszatérő látogatót egy rossz címre rögzítheti a böngésző.
  2. A https válaszhoz add hozzá a Strict-Transport-Security fejlécet. A max-age legyen legalább 15552000.
  3. Az includeSubDomains csak akkor kerüljön bele, ha minden aldomain is elérhető https-en. A mérés ezt nem kéri, a hiányát nem hibáztatja.
  4. Töltsd újra a kezdőoldalt, és a válaszfejlécek között ellenőrizd a max-age számot. Utána mérd újra az oldalt.
Strict-Transport-Security: max-age=15552000

Kapcsolódó útmutatók

Segítünk a javításban

Ha a beállítást nem szeretnéd magad elvégezni, az Assembly megcsinálja, és utána figyelheti, hogy az eredmény ne romoljon vissza.

Segítünk a javításban
Kötetlen egyeztetés, semmire nem kötelez.