偵測到寬鬆的 HTTP 嚴格傳輸安全性原則

medium Web App Scanning Plugin ID 98715

概要

偵測到寬鬆的 HTTP 嚴格傳輸安全性原則

說明

HTTP 嚴格傳輸安全性 (HSTS) 是可選的回應標頭,可在伺服器上設定,指示瀏覽器僅透過 HTTPS 通訊。

偵測到的 HSTS 原則沒有較長的 max-age 值,此表示法 (以毫秒為單位) 決定用戶端瀏覽器遵守標頭原則或不透過 includeSubDomains 指示詞涵蓋子網域的時間。

解決方案

max-age 值必須至少設定為 31536000 秒 (1 年),且必須指定 includeSubDomains 指示詞。

另請參閱

https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Strict-Transport-Security

https://hstspreload.org/

https://tools.ietf.org/html/rfc6797

https://www.chromium.org/hsts

https://www.owasp.org/index.php/HTTP_Strict_Transport_Security_Cheat_Sheet

Plugin 詳細資訊

嚴重性: Medium

ID: 98715

類型: remote

已發布: 2019/10/1

已更新: 2024/4/22

掃描範本: api, basic, config_audit, full, overview, pci, quick, scan

風險資訊

VPR

風險因素: Low

分數: 3.3

CVSS v2

風險因素: Medium

基本分數: 5.8

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:N

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: Medium

基本分數: 6.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

CVSS 評分資料來源: Tenable

參考資訊