HTTP 严格传输安全(HSTS)是一种安全功能,web 服务器通过它来告诉浏览器仅用 HTTPS 来与之通讯,而不是使用 HTTP。这个子凡在泪雪博客已经有分享过关于 HSTS 安全协议的详细介绍。
HSTS 不仅会告知浏览器自动请求 HTTPS 页面(即使用户在浏览器地址栏中输入的是 http),还会告知搜索引擎及搜索结果中提供安全网址,从而最大限度地降低了向用户提供不安全内容的风险。要支持 HSTS,请使用支持 HSTS 的网络服务器并启用该功能。
虽然 HSTS 更安全,但它会增加回滚策略的复杂性。我们建议您按照以下方式启用 HSTS:
关于 HTTPS 网站如何支持 HSTS 可以查看《HSTS 安全协议配置启用,从 HTTP 到 HTTPS 的安全高效转移》一文。
如果您启用了 HSTS,则可选择支持 HSTS 预加载,以进一步提高安全性并改善性能。要启用预加载,您必须访问 hstspreload.org 并按照其中所述的提交要求对您的网站执行相应操作进行配置。
w.haolusi.com
本文链接:http://w.haolusi.com/why-use-hsts.html