检测到宽松的 HTTP 严格传输安全策略

medium Web App Scanning 插件 ID 98715

简介

检测到宽松的 HTTP 严格传输安全策略

描述

HTTP 严格传输安全 (HSTS) 是可选的响应头,可以在服务器上进行配置,用于指导浏览器仅通过 HTTPS 进行通信。

检测到的 HSTS 策略不具有长 max-age 值(以毫秒为单位),该值表示客户端浏览器遵循该标头策略的时间长度;或者,该策略并未通过 includeSubDomains 指令涵盖所有子域名。

解决方案

max-age 必须至少设置为 31536000 秒(1 年),并且必须指定 includeSubDomains 指令。

另见

https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Strict-Transport-Security

https://hstspreload.org/

https://tools.ietf.org/html/rfc6797

https://www.chromium.org/hsts

https://www.owasp.org/index.php/HTTP_Strict_Transport_Security_Cheat_Sheet

插件详情

严重性: Medium

ID: 98715

类型: remote

发布时间: 2019/10/1

最近更新时间: 2024/4/22

扫描模板: api, basic, config_audit, full, overview, pci, quick, scan

风险信息

VPR

风险因素: Low

分数: 3.3

CVSS v2

风险因素: Medium

基本分数: 5.8

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:N

CVSS 分数来源: Tenable

CVSS v3

风险因素: Medium

基本分数: 6.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

CVSS 分数来源: Tenable

参考资料信息