Guida alle vulnerabilità di sicurezza
Comprendere e correggere le vulnerabilità di sicurezza web comuni rilevate da VitaPulse
Obbliga i browser a connettersi al tuo sito esclusivamente tramite HTTPS, prevenendo attacchi di downgrade del protocollo e dirottamento dei cookie.
Senza HSTS, un attaccante sulla stessa rete (Wi-Fi pubblico, rete aziendale) può intercettare la connessione HTTP iniziale e reindirizzare gli utenti verso una versione malevola del tuo sito. Questo è noto come attacco man-in-the-middle (MITM). Cookie di sessione, credenziali e dati personali possono essere rubati in transito.
Aggiungi l'header Strict-Transport-Security alle risposte del tuo server. Inizia con un max-age breve per i test, poi aumentalo una volta confermato il funzionamento. Includi i sottodomini e considera il preloading.
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload