Strict-Transport-Security (HSTS)
Alta
Strict-Transport-Security (HSTS)Obbliga i browser a connettersi al tuo sito esclusivamente tramite HTTPS, prevenendo attacchi di downgrade del protocollo e dirottamento dei cookie.
Rischio
Senza HSTS, un attaccante sulla stessa rete (Wi-Fi pubblico, rete aziendale) può intercettare la connessione HTTP iniziale e reindirizzare gli utenti verso una versione malevola del tuo sito. Questo è noto come attacco man-in-the-middle (MITM). Cookie di sessione, credenziali e dati personali possono essere rubati in transito.
Soluzione
Aggiungi l'header Strict-Transport-Security alle risposte del tuo server. Inizia con un max-age breve per i test, poi aumentalo una volta confermato il funzionamento. Includi i sottodomini e considera il preloading.
Esempio
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload Discussione (0)
Accedi per pubblicare un commento.