Уроки

Заголовок Strict-https для повышения безопасности

Даже если вы открыли страницу по зашифрованному каналу, вы всё равно можете отправить запрос по открытому соединению, которое возможно перехватить. Вместе с этим запросом передаются чувствительные данные, такие как куки.

Чтобы исключить любую возможность отправки данных по незашифрованному соединению, нужно передать инструкцию браузеру пользователя через заголовок Strict-https принудительно использовать только зашифрованное соединение. Так, вы обезопасите пользователей вашего сайта от целого семейства кибератак.

В nginx отправка заголовка настраивается:

add_header Strict-Transport-Security "max-age=31536000;includeSubDomains" always;

В Apache:

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

Подробнее о том, как повысить безопасность серверов Nginx и Apache.

Тарифные планы для работы с сервисом

Мы используем cookie. Продолжая пользоваться сайтом, вы соглашаетесь на обработку персональных данных в соответствии с политикой конфиденциальности. Соглашаюсь