- android - 多次调用 OnPrimaryClipChangedListener
- android - 无法更新 RecyclerView 中的 TextView 字段
- android.database.CursorIndexOutOfBoundsException : Index 0 requested, 光标大小为 0
- android - 使用 AppCompat 时,我们是否需要明确指定其 UI 组件(Spinner、EditText)颜色
我想将 http 重定向到 https 并使用 hsts
https://hstspreload.org/
(测试失败)错误:没有 HSTS header 响应错误:响应中不存在 HSTS header 。
如何同时设置重定向和hsts?
P.S 我已经使用 aws ssl 证书和 elb 设置了负载平衡。
/etc/nginx/conf.d/default.conf
server {
listen 80 default_server;
listen [::]:80 default_server;
server_name My_domain;
if ($http_x_forwarded_proto = "http") {
return 301 https://$server_name$request_uri;
}
location / {
root /usr/share/nginx/html;
try_files $uri $uri/ /index.html;
}
location /api/ {
proxy_pass http://localhost:8080;
}
server {
listen 443 ssl;
server_name My_domain;
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
}
最佳答案
关于您的设置,您没有提供足够的信息,但我可以猜测发生了什么。
我猜你是在你的 ELB 上卸载你的 SSL 并向 Nginx 发送纯文本 HTTP 消息,并将 HTTP_X_FORWARDED_PROTO
header 设置为原始方案。
因此,如果用户转到 https://www.example.com然后它卸载 SSL/TLS 并将流量定向到 http://www.example.com将 HTTP_X_FORWARDED_PROTO
设置为“https”。在这种情况下,没有重定向(因为用户已经在使用 HTTPS),也没有 HSTS header (因为用户没有使用 HTTPS 到 nginx,并且您只在 443 服务器配置中设置了该 header )。您应该将此添加到您的端口 80 服务器,以便还为这种情况提供 HSTS header :
if ($http_x_forwarded_proto = "https") {
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
}
从技术上讲,您不应该通过 HTTP 而只能通过 HTTPS 提供 HSTS header ,因此最好在负载平衡级别设置,但我认为使用 $http_x_forwarded_proto
header 就可以了。
但是,如果我的猜测是正确的,那么这就证明你没有正确使用 HSTS,所以我不在这里添加一些警告是我的疏忽。
HSTS 并非没有风险。
HSTS 很好地解决了以下事实:目前 Web 默认不是 HTTPS,这会导致各种安全风险。然而,如果您仍然需要使用 HTTP,这并非没有风险。例如,如果您有一些尚未转换为 HTTPS 的子域(例如 blog.example.com),或者如果您对尚未转换的内部站点(例如 intranet.example.com)或开发站点使用相同的域( dev.example.com)。最后一个也可能是一个问题,因为 HSTS 不允许您跳过过去的 HTTPS 错误(例如,如果您的开发域使用自签名证书)。这并不是说你不应该使用 HSTS - 但你应该在给自己(和你的组织)带来很多痛苦之前充分理解它并测试它。
因此,建议从较小的 max-age 开始,而不是整年 (max-age= 31536000) 并逐渐增加。而不是全力以赴并破坏事物。这样,如果您发现需要转换的网站,您不会将其锁定一年或直到您转换为 HTTPS。
对于预加载尤其如此,您将 header 烘焙到浏览器代码库中,因此它甚至在您访问该站点之前就从一开始就打开了。您基本上无法撤消此操作(Chrome 至少需要 3 个月才能将其删除,而其他浏览器则没有给出时间表)。所以,因为它基本上是不可逆的,所以在你完全测试它之前,你永远不应该进行预加载,看起来你还没有。 Chrome has an issue tracking all the screw ups that sites have done where they have requested preload and then broken things .我有 blog about this danger , 作为 have others .此外,预加载还有一些其他要求(您必须将 preload
属性添加到您的 header ,并且您还必须在您的基域( https://example.com )上提供此 header ),您似乎没有满足这些要求。
基域问题尤其会导致问题,例如,如果您通常从未访问过 https://www.example.com 的测试看起来不错,http://intranet.example.com仍然有效(因为您从未在基域设置 HSTS header ,因此它可以继续通过 HTTP 发送),然后您预加载和繁荣 - http://intranet.example.com停止工作。测试这一点的最简单方法是将此基域中的资源添加到您的 www 站点(例如 https://example.com/pixel.png ),这将强制访问您站点的任何人使用基域的 HSTS header 。
HSTS 很棒。每个网站都应该使用它,每个网站都应该只使用 HTTPS——但在他们这样做之前,这并非没有风险。确保在部署时了解它。慢慢来,建立一个大的 max-age。然后才进行预加载。
关于ssl - nginx ssl 和 hsts 设置,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/49811715/
这个问题已经有答案了: Is there any way to accept only numeric values in a JTextField? (20 个回答) It's possible i
我使用戴尔 XPS M1710。笔记本电脑的盖子、侧面扬声器和前置扬声器都有灯(3 组灯可以单独调节)和鼠标垫下方的灯。在 BIOS 中,我可以更改这些灯的颜色,至少是每个组。另外,我可以在鼠标垫下打
我知道我可以使用 在 iOS 5 中打开设置应用 [[UIApplication sharedApplication] openURL:[NSURL URLWithString:@"prefs://"
我有一个 Django 应用程序,我正在尝试为其设置文档。目录结构如下: - doc - project | - manage.py 我已经设置了路径以便 Sphinx 可以看到东西,但是当我尝试使用
我正在使用 768mb ram 运行 centos 5.5。我一直在日志中获取 server reached MaxClients setting, consider raising the MaxC
我在具有以下配置的服务器内运行了 Drupal 安装: StartServers 5 MinSpareServers 5 MaxSpareServers 15 MaxClien
是否可以使用 Microsoft.Web.Administration 包为给定的 location 配置 asp 设置? 我想以编程方式将以下部分添加到本地 IIS applicationHost.
我一直在阅读为 kube-proxy 提供参数的文档,但没有解释应该如何使用这些参数。我使用 az aks create 创建我的集群使用 azure-cli 程序,然后我获得凭据并使用 kubect
我想知道与在 PHP 中使用 setcookie() 函数相比,在客户端通过 JavaScript 设置一些 cookie 是否有任何明显的优势?我能想到的唯一原因是减少一些网络流量(第一次)。但不是
我有一个按钮可以将 body class 设置为 .blackout 我正在使用 js-cookie设置cookie,下面的代码与我的按钮相关联。 $('#boToggle').on('click'
我有一堆自定义的 HTML div。我将其中的 3 存储在具有 slide 类的 div 中。然后,我使用该幻灯片类调用 slick 函数并应用如下设置: $('.slide').slick({
我正在创建一个应该在 Windows 8(桌面)上运行的应用 我需要: 允许用户使用我的应用启动“文件历史记录”。我需要找到打开“文件历史记录”的命令行。 我需要能够显示“文件历史记录”的当前设置。
我刚买了一台新的 MacBook Pro,并尝试在系统中设置 RVM。我安装了 RVM 并将默认设置为 ➜ rvm list default Default Ruby (for new shells)
由于有关 Firestore 中时间戳行为即将发生变化的警告,我正在尝试更改我的应用的初始化代码。 The behavior for Date objects stored in Firestore
在 ICS 中,网络 -> 数据使用设置屏幕中现在有“限制后台数据”设置。 有没有办法以编程方式为我的应用程序设置“限制后台数据”? 或 有没有办法为我的应用程序调出具有选项的“数据使用”设置? 最佳
我正在尝试使用 NextJS 应用程序设置 Jest,目前在 jest.config.js : module.exports = { testPathIgnorePatterns: ["/.n
我最近升级到 FlashDevelop 4,这当然已经将我之前的所有设置恢复到原来的状态。 我遇到的问题是我无法在新设置窗口的哪个位置找到关闭它在方括号、大括号等之前插入的自动空格的选项。 即它会自动
有没有办法以编程方式访问 iPhone/iPod touch 设置? 谢谢。比兰奇 最佳答案 大多数用户设置可以通过读取存储在 /User/Library/Preferences/ 中的属性列表来访问
删除某些值时,我需要选择哪些设置来维护有序队列。我创建了带有自动增量和主键的 id 的表。当我第一次插入值时,没问题。就像 1,2,3,4,5... 当删除某些值时,顺序会发生变化,例如 1,5,3.
我正在尝试设置示例 Symfony2 项目,如此处所示 http://symfony.com/doc/current/quick_tour/the_big_picture.html 在访问 confi
我是一名优秀的程序员,十分优秀!