Strict-Transport-Security 헤더 누락 또는 유효하지 않음

설명

Strict-Transport-Security 헤더가 누락되었거나 유효하지 않은 것으로 확인되었습니다. Strict-Transport-Security 헤더를 통해 웹 사이트 운영자는 통신을 TLS 연결을 통하도록 강제할 수 있습니다. 이 헤더를 활성화함으로써 웹 사이트는 사용자들을 다양한 형태의 네트워크 도청이나 가로채기 공격으로부터 보호할 수 있습니다. 대부분의 브라우저는 믹스드 콘텐츠(HTTPS 사이트로부터 이동할 때 HTTP에서 리소스를로드하는 것)를 방지하지만, 이 헤더는 또한 모든 리소스 요청이 안전한 전송으로만 시작되도록 보장합니다.

복구

Strict-Transport-Security 헤더에 대해 적용 가능한 지시문은 세 가지뿐입니다.

  1. max-age: 이 필수 지시문은 응답을 수신한 후 일정 기간(초 단위) 동안만 안전한 전송으로 통신해야 함을 나타냅니다.
  2. includeSubDomains: 이 선택적인 값 없는 지시문은 정책이 이 호스트 뿐만 아니라 이 호스트의 도메인 하위에 있는 모든 하위 도메인에 적용되는 것으로 표시합니다.
  3. preload: 사양의 일부는 아니지만, 이 선택적인 값 설정은 주요 브라우저 조직들이 이 사이트를 브라우저의 사전로드된 HTTPS 사이트 세트에 추가할 수 있도록 합니다. 이를 위해서 웹 사이트 운영자는 도메인을 브라우저의 HSTS 사전로드 디렉터리에 제출해야 합니다. 자세한 내용은 hstspreload.org를 참조하세요.

유효하지 않은 지시문 또는 Strict-Transport-Security 헤더가 값이 다르다면(여러 번 나타나는 경우) 이는 유효하지 않은 것으로 간주됩니다.

웹 사이트에 이러한 보안 구성을 추가하기 전에, hstspreload.org의 배포 권장사항을 검토하는 것이 권장됩니다.

세부 정보

ID 집계 CWE 유형 위험
16.7 true 16 매뉴얼 낮은

링크