Strict-Transport-Security (HSTS)
Hoch
Strict-Transport-Security (HSTS)Zwingt Browser, sich ausschließlich über HTTPS mit Ihrer Website zu verbinden, und verhindert so Protokoll-Downgrade-Angriffe und Cookie-Hijacking.
Risiko
Ohne HSTS kann ein Angreifer im selben Netzwerk (öffentliches WLAN, Unternehmensnetzwerk) die erste HTTP-Verbindung abfangen und Benutzer auf eine bösartige Version Ihrer Website umleiten. Dies ist als Man-in-the-Middle-Angriff (MITM) bekannt. Sitzungscookies, Anmeldedaten und persönliche Daten können während der Übertragung gestohlen werden.
Lösung
Fügen Sie den Strict-Transport-Security-Header zu Ihren Serverantworten hinzu. Beginnen Sie mit einem kurzen max-age zum Testen, dann erhöhen Sie ihn nach Bestätigung. Schließen Sie Subdomains ein und erwägen Sie Preloading.
Beispiel
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload Kommentare (0)
Melden Sie sich an, um einen Kommentar zu verfassen.