本篇文章更新時間:2019/02/16
如有資訊過時或語誤之處,歡迎使用 Contact 功能通知。
一介資男的 LINE 社群開站囉!歡迎入群聊聊~
如果本站內容對你有幫助,歡迎使用 BFX Pay 加密貨幣新台幣 贊助支持。


剛用 SSLLab 的SSLTest工具測了才發現他有提示可以加入 HSTS Preload List ,讓瀏覽器於訪問網站時避免先經過 HTTP 的交握才跑到 HTTPS。

詳細說明可以參考這篇文章:解决缺陷,让HSTS变得完美

寫得滿清楚的!

各大主流瀏覽器會照這名單於瀏覽該網站時將網站交握的協定直接使用 HTTPS ,藉此提升速度又增加安全性。

看討論說用 cloudflare 這家 CDN 是可以點一個按鈕就開啟,沒想自己土砲實作的就去吧XD

土砲實作:讓伺服器在 main domain 下吐出下面 HTTP Header 就可以。(其實也沒多難)


Strict-Transport-Security: max-age=63072000; includeSubDomains; preload

不論是使用 CDN 還是按照文件說明設定好後都要來HSTSPreload.org這裡申請加入列表,就等通過後來體驗體驗瀏覽器給你預設的連線速度囉~

國外的測試文章:Testing the HSTS preload process

看他文後還有檢查追蹤加入的時間,Safari 跟 Edge 似乎比較慢(?)

#技術相關 #安全性 #加速

- Powered by Mxp.TW -FB2WP-


Share:

作者: Chun

資訊愛好人士。主張「人人都該為了偷懶而進步」。期許自己成為斜槓到變進度條 100% 的年輕人。[///////////____36%_________]

參與討論

  1. rupm66
  2. im

3 則留言

  1. max-age=63072000; includeSubDomains; preload
    這一段非常好用,加上去之後 沒有 A+ 也有 A。
    不過 includeSubDomains 很討厭,子網域若沒有 SSL 證書就慘了

    1. 沒錯,這的確是要提醒的一點,感謝補充XD
      不過不加入 includeSubDomains 又不給過 HSTS,手邊還有幾個站掛在別地方沒有 SSL 證書,正在想怎麼解。 哈哈

  2. 自動引用通知: [HTTPS] HSTS Preload 生效! | 一介資男

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *


文章
Filter
Apply Filters
Mastodon