- iOS/Objective-C 元类和类别
- objective-c - -1001 错误,当 NSURLSession 通过 httpproxy 和/etc/hosts
- java - 使用网络类获取 url 地址
- ios - 推送通知中不播放声音
https://hstspreload.org/建议应该有 2 个重定向:
我在 .htaccess 文件中使用以下代码实现了 2 重定向解决方案:
RewriteEngine on
RewriteCond %{HTTPS} !=on [NC]
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [R=301,L]
但我想知道如何失去我之前使用的这个单一重定向规则的优势:
RewriteEngine on
RewriteCond %{HTTPS} !=on [NC]
RewriteRule ^(.*)$ https://www.yourdomain.com/$1 [R=301,L]
所以现在我很困惑,我是否应该使用 2 重定向实现来强制 https 而不是单一重定向解决方案?
为了安全和 SEO 使用单重定向和双重定向的优缺点是什么。
此外,我已经在 .htaccess 中使用它添加了 HSTS header :
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" env=HTTPS
那么我是否需要提交到 HSTS 预加载列表以实现 HSTS 或添加上述 header 就足够了?
最佳答案
如果你一步直接走:
http://example.com => https://www.example.com
那么你将永远不会选择 https://example.com 的 HSTS 策略,因为你从未通过 https 访问过该裸域。这是因为 example.com 很常见(默认为 http://),但 www 站点很少使用 https://example.com。
这有两个问题:
因此建议执行此双重重定向,以便有更好的机会选择该域。对于使用您的裸域而不是您首选的 www 版本的用户来说尤其如此。
双重重定向的替代方法是从主页中的裸域加载资源。例如:
<img src=“https://example.com/1pixel.png”>
这将确保加载裸域的 HSTS 策略,实际上比双重重定向更好,因为如果您直接转到 http://www.example.com 或 https://www.example.com,它也会选择此策略。
就 SEO 和性能而言,说实话,这并没有太大的不同。双重重定向会对性能产生轻微影响,并且可能会稀释一些“SEO juice”,但我认为大多数人会将您链接为您的首选域( https://www.example.com )而不是裸域,重定向是互联网的标准部分,处理起来相当快。
Also I have already added HSTS header using this in .htaccess:
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" env=HTTPS
So should I need to submit to HSTS preload list to have HSTS implementation or adding the above headers is enough?
我强烈建议不要提交到预加载列表并从您的 header 中删除 preload
属性(这样就没有人可以为您提交您的网站)。如上所述,预加载基本上是不可逆的,因此您需要非常确信这就是您想要的。
的确,互联网正在转向 HTTPS,因此假设您只需要通过 HTTPS 访问您的网站和该域下的每个网站,这样做应该是相当安全的,但您会惊讶于有多少人发现实际上,他们在该域下有一个站点(或多个站点)仍然需要 HTTP。如果您仅在预加载后发现这些,那么您只能选择我们将所有这些 HTTP 站点迁移到 HTTPS,否则在用户的浏览器获得您的预加载说明后,它们将对用户保持不可用状态。
如果您在使用 HTTP header (最好使用上述像素技巧)运行几周或几个月后没有发现任何问题,那么您可能希望考虑预加载。但老实说,我认为这对大多数网站来说都太过分了。请在此处查看我的帖子,了解有关我有此(有点争议)意见的一些原因的更多信息:https://www.tunetheweb.com/blog/
关于.htaccess - 2-redirect HSTS 而不是 1-redirect HSTS 的优势是什么,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/56799080/
我想知道的区别按照重定向 和 自动重定向 使用 Jmeter 录制时。 当与 一起使用时,这两者会有什么影响?从 HTML 中检索所有嵌入的资源 最佳答案 Redirect automatically
我正在编写一个 WordPress 插件,它添加了一个管理菜单页面。页面中有一个表格。提交表单后,插件将写入数据库。但后来我遇到了一个问题:每当用户重新加载页面时,都会询问他/她是否再次发送 POST
我有两个扩展程序,我想在某个操作中从一个扩展程序重定向到另一个扩展程序。这是我的 bpsmessagecentre 扩展的 bpsmessagecontroller 的 saveAction 中的重定
当我有这个命名路线时:Route::get('/', 'IndexController@index')->name('home'); 然后在任何 Controller 的任何 Action 方法中;当
我正在尝试设置 Lumen - 建立在 Laravel 组件之上的“微框架”。服务器端有 nginx + php-fpm。 这是我的 nginx 配置: server { server_nam
我是ASP.Net 4.0的新手,并且看到了一个名为Response.RedirectPermanent()的新功能。我检查了几篇文章,但是我无法清楚地理解Response.RedirectPerma
我想从路线 /new 重定向,并保留 new 的查询参数路线: 据我所知,唯一可以访问queryParams的地方位于model内路线的钩子(Hook)。 但我想重定向到 beforeModel ho
我在实现简单的HTTP重定向时遇到问题。 我使用Liferay 6.0.6,我们的 portlet 是使用 JSF2.0 /PortletFaces构建的。 我想在加载 View 时(而不是在触发操作
我正在尝试设置 NGINX 和 cloudflare。 我在谷歌上读过这个,但没有解决我的问题 .我的 cloudflare 目前处于事件状态。我删除了 cloudflare 中的所有页面规则,但之前
我有一个运行两个子域的 Nginx 服务器。其中一个使用 proxy_pass 将所有内容重定向到 Meteor 应用程序,另一个子域仅使用 Laravel,但位于与普通域不同的目录中。 因此,当我启
我想在注册后将用户重定向到另一个表单,然后他才能访问我网站上的任何内容(例如 https://github.com/FriendsOfSymfony/FOSUserBundle/issues/387
我有一个提交到详细信息页面的表单,其中有一个按钮。我在我的映射文件中放置了一个 Action 以将一个 Action 链接到该按钮,该按钮应将用户发送回表单并将其清空。 我可以正确地重定向它,但表单仍
我一直在谷歌上搜索这个,但似乎没有人知道答案。 这篇文章很好地描述了这个问题: http://www.mail-archive.com/php-general@lists.php.net/msg198
在 Sinatra 中使用 redirect 和 redirect to 有什么区别?他们似乎都默认为相同的状态代码。 to '/url' 位是否只是为了使方法更具可读性的一些语法上的好处? 最佳答案
这是一个可以抛出异常的示例按钮: 在我的 ExceptionHandler我有: FacesContext.getCurrentInstance().getExternalContext
我现在在同一家公司的多个网站上工作,每个网站都通过顶部标题上的链接列表连接到其他网站。 访问跟踪是通过谷歌分析完成的,一切似乎都运行良好。太糟糕了,他们现在似乎对附加在 url 底部以获得跨域跟踪的所
目前我正在开发一个项目,该项目在提交时对表单执行一些客户端验证(使用 Javascript),然后基于 Ajax 请求,或者进行 window.location.href 重定向或提交表单以供 Con
我将我的 Gitlab 迁移到了新域。我想将所有 HTTP 请求从旧 URL 重定向到新 URL。两个域当前都指向同一服务器(使用 A DNS 记录)。 我使用 Gitlab Omnibus 包,并捆
我想在每个以“/”结尾的文档中添加“.html”,但主页除外。 我尝试了一些不同的方法,使用 nginx 重写和返回 301,但我没有让它工作。附上我做的最后一个版本,它正在做/*/.html 但第二
我想在每个以“/”结尾的文档中添加“.html”,但主页除外。 我尝试了一些不同的方法,使用 nginx 重写和返回 301,但我没有让它工作。附上我做的最后一个版本,它正在做/*/.html 但第二
我是一名优秀的程序员,十分优秀!