Guida alle vulnerabilità di sicurezza

Comprendere e correggere le vulnerabilità di sicurezza web comuni rilevate da VitaPulse

Alta
Strict-Transport-Security (HSTS)

Obbliga i browser a connettersi al tuo sito esclusivamente tramite HTTPS, prevenendo attacchi di downgrade del protocollo e dirottamento dei cookie.

Rischio

Senza HSTS, un attaccante sulla stessa rete (Wi-Fi pubblico, rete aziendale) può intercettare la connessione HTTP iniziale e reindirizzare gli utenti verso una versione malevola del tuo sito. Questo è noto come attacco man-in-the-middle (MITM). Cookie di sessione, credenziali e dati personali possono essere rubati in transito.

Soluzione

Aggiungi l'header Strict-Transport-Security alle risposte del tuo server. Inizia con un max-age breve per i test, poi aumentalo una volta confermato il funzionamento. Includi i sottodomini e considera il preloading.

Esempio
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Discussione (0)

Nessun messaggio ancora.