خیلی وقتها کاربر یک بار با HTTP به سایت وصل میشود و اگر وسط راه مهاجم وارد شود، میتواند ترافیک را به سمت خودش هدایت کند (SSL Stripping). با HSTS به مرورگر میگوییم از این به بعد فقط و فقط با HTTPS وصل شود. 🔐
📌 ایده: یک هدر ساده سمت وبسرور اضافه میشود و ریسک Downgrade Attack را کم میکند.
مثال برای Nginx:
add_header Strict-Transport-Security \
"max-age=31536000; includeSubDomains; preload" always;
نکات مهم ✅
• فقط وقتی گواهی TLS درست و پایدار دارید این هدر را فعال کنید.
• مقدار
max-age هرچه بزرگتر باشد، مرورگر مدت بیشتری فقط روی HTTPS قفل میماند.• پارامتر
includeSubDomains یعنی تمام سابدامینها هم باید HTTPS باشند.• قبل از اضافهکردن
preload حتما مطمئن باشید همه چیز روی HTTPS بدون خطاست، چون برگشت از آن سخت است.برای جزئیات بیشتر:
MDN: Strict-Transport-Security
امتحان این هدر روی محیط تست، یک قدم کوچک ولی مؤثر برای بالا بردن Security سطح وبسرویس است. 🚀
🔖 #Security #امنیت #HSTS #HTTPS #Web_Security #Nginx #TLS
👤 Developix
💎 Channel: @DevelopixNetwork
