Strict-Transport-Security (HSTS)
Alto
Strict-Transport-Security (HSTS)Obliga a los navegadores a conectarse a su sitio exclusivamente por HTTPS, previniendo ataques de degradación de protocolo y robo de cookies.
Riesgo
Sin HSTS, un atacante en la misma red (Wi-Fi público, red corporativa) puede interceptar la conexión HTTP inicial y redirigir a los usuarios a una versión maliciosa de su sitio. Esto se conoce como ataque man-in-the-middle (MITM). Las cookies de sesión, credenciales y datos personales pueden ser robados en tránsito.
Solución
Agregue el encabezado Strict-Transport-Security a las respuestas de su servidor. Comience con un max-age corto para pruebas, luego auméntelo una vez confirmado. Incluya subdominios y considere la precarga.
Ejemplo
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload Comentarios (0)
Inicia sesión para publicar un comentario.