| کانال امنیت و شبکه |: post #132 — TG.ME

🛡️ فعال‌سازی HSTS؛ قفل‌کردن سایت روی HTTPS

خیلی وقت‌ها کاربر یک بار با HTTP به سایت وصل می‌شود و اگر وسط راه مهاجم وارد شود، می‌تواند ترافیک را به سمت خودش هدایت کند (SSL Stripping). با HSTS به مرورگر می‌گوییم از این به بعد فقط و فقط با HTTPS وصل شود. 🔐

📌 ایده: یک هدر ساده سمت وب‌سرور اضافه می‌شود و ریسک Downgrade Attack را کم می‌کند.

مثال برای Nginx:
add_header Strict-Transport-Security \
"max-age=31536000; includeSubDomains; preload" always;


نکات مهم
• فقط وقتی گواهی TLS درست و پایدار دارید این هدر را فعال کنید.
• مقدار max-age هرچه بزرگ‌تر باشد، مرورگر مدت بیش‌تری فقط روی HTTPS قفل می‌ماند.
• پارامتر includeSubDomains یعنی تمام ساب‌دامین‌ها هم باید HTTPS باشند.
• قبل از اضافه‌کردن preload حتما مطمئن باشید همه چیز روی HTTPS بدون خطاست، چون برگشت از آن سخت است.

برای جزئیات بیش‌تر:
MDN: Strict-Transport-Security

امتحان این هدر روی محیط تست، یک قدم کوچک ولی مؤثر برای بالا بردن Security سطح وب‌سرویس است. 🚀

🔖 #Security #امنیت #HSTS #HTTPS #Web_Security #Nginx #TLS

👤 Developix

💎 Channel: @DevelopixNetwork
❤1
May 23, 2026 1.4K 3