Leitfaden für Sicherheitslücken

Häufige Web-Sicherheitslücken verstehen und beheben, die von VitaPulse erkannt werden

Hoch
Strict-Transport-Security (HSTS)

Zwingt Browser, sich ausschließlich über HTTPS mit Ihrer Website zu verbinden, und verhindert so Protokoll-Downgrade-Angriffe und Cookie-Hijacking.

Risiko

Ohne HSTS kann ein Angreifer im selben Netzwerk (öffentliches WLAN, Unternehmensnetzwerk) die erste HTTP-Verbindung abfangen und Benutzer auf eine bösartige Version Ihrer Website umleiten. Dies ist als Man-in-the-Middle-Angriff (MITM) bekannt. Sitzungscookies, Anmeldedaten und persönliche Daten können während der Übertragung gestohlen werden.

Lösung

Fügen Sie den Strict-Transport-Security-Header zu Ihren Serverantworten hinzu. Beginnen Sie mit einem kurzen max-age zum Testen, dann erhöhen Sie ihn nach Bestätigung. Schließen Sie Subdomains ein und erwägen Sie Preloading.

Beispiel
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Kommentare (0)

Noch keine Kommentare. Beginnen Sie die Diskussion!