Skaner słabego HSTS
Wykrywa nagłówek HSTS z bardzo niskim max-age lub bez includeSubDomains, co zostawia luki na downgrade.
Co sprawdza
Ten skaner przegląda twój nagłówek HSTS i wykrywa, gdy ma zbyt niski max-age albo brakuje mu atrybutu includeSubDomains. Dzięki temu rozpoznaje konfiguracje HSTS, które zostawiają możliwe do wykorzystania luki.
Dlaczego to ważne
HSTS zmusza przeglądarki, by zawsze używały HTTPS z twoją stroną, ale jeśli jego czas jest bardzo krótki albo nie obejmuje subdomen, zostają okna, w których atakujący może wymusić niezaszyfrowane połączenie. Ta luka umożliwia ataki downgrade, które przechwytują ruch.
Jak to naprawić
Ustaw nagłówek HSTS z długim max-age (zwykle jeden rok, czyli 31536000 sekund) i dodaj includeSubDomains, żeby objąć całą domenę. Robi się to zwykle w konfiguracji serwera lub CDN, a jeśli nie masz pewności, warto najpierw przetestować to z mniejszą wartością.
Sprawdź to na swojej stronie
Przeskanuj swoją stronę za darmo i zobacz, czy ten i 44 inne testy przechodzą, z promptem naprawczym dla każdego problemu.
Przeskanuj moją stronę za darmo