| کانال امنیت و شبکه |
🛡️ فعالسازی HSTS؛ قفلکردن سایت روی HTTPS
خیلی وقتها کاربر یک بار با HTTP به سایت وصل میشود و اگر وسط راه مهاجم وارد شود، میتواند ترافیک را به سمت خودش هدایت کند (SSL Stripping). با HSTS به مرورگر میگوییم از این به بعد فقط و فقط با HTTPS وصل شود. 🔐
📌 ایده: یک هدر ساده سمت وبسرور اضافه میشود و ریسک Downgrade Attack را کم میکند.
مثال برای Nginx:
add_header Strict-Transport-Security \
"max-age=31536000; includeSubDomains; preload" always;
نکات مهم ✅
• فقط وقتی گواهی TLS درست و پایدار دارید این هدر را فعال کنید.
• مقدار max-age هرچه بزرگتر باشد، مرورگر مدت بیشتری فقط روی HTTPS قفل میماند.
• پارامتر includeSubDomains یعنی تمام سابدامینها هم باید HTTPS باشند.
• قبل از اضافهکردن preload حتما مطمئن باشید همه چیز روی HTTPS بدون خطاست، چون برگشت از آن سخت است.
برای جزئیات بیشتر:
MDN: Strict-Transport-Security
امتحان این هدر روی محیط تست، یک قدم کوچک ولی مؤثر برای بالا بردن Security سطح وبسرویس است. 🚀
🔖 #Security #امنیت #HSTS #HTTPS #Web_Security #Nginx #TLS
👤 Developix
💎 Channel: @DevelopixNetwork
3 · 1.5K ·