仅提供HTTPS服务时,配置HSTS是否仍有意义?
HSTS在仅开放HTTPS端口的服务器上是否有用?
首次HTTP访问场景:没用。因为HSTS是通过HTTPS响应头
Strict-Transport-Security告知浏览器的,首次用HTTP访问时,服务器80端口未开放,浏览器连不上,根本拿不到这个响应头,自然不会触发HSTS规则。此时浏览器只会抛出连接失败的错误,不会自动转HTTPS。已通过HTTPS访问过的场景:非常有用。一旦用户成功通过HTTPS访问过你的服务器,浏览器会缓存HSTS规则,之后不管用户是输入
http://域名、直接敲域名(浏览器默认HTTP),都会直接发起HTTPS请求,不会再尝试连接HTTP端口。这带来两个核心好处:- 提升用户体验:避免了浏览器先尝试连80端口失败再转HTTPS的过程,减少错误提示的出现
- 增强安全性:彻底杜绝中间人劫持中“诱使浏览器使用HTTP”的攻击路径,哪怕攻击者想拦截HTTP请求,浏览器根本不会发
额外价值:如果配置HSTS时加上
includeSubDomains参数,还能强制你的所有子域名也使用HTTPS,哪怕子域名本身没单独配置HSTS,进一步扩大安全覆盖范围。
内容的提问来源于stack exchange,提问作者AhmadSONJI
相关产品推荐
相关产品推荐

