Strict-Transport-Security 헤더 누락 또는 유효하지 않음
설명
Strict-Transport-Security
헤더가 누락되었거나 유효하지 않은 것으로 확인되었습니다. Strict-Transport-Security
헤더를 통해 웹 사이트 운영자는 통신을 TLS 연결을 통하도록 강제할 수 있습니다. 이 헤더를 활성화함으로써 웹 사이트는 사용자들을 다양한 형태의 네트워크 도청이나 가로채기 공격으로부터 보호할 수 있습니다. 대부분의 브라우저는 믹스드 콘텐츠(HTTPS 사이트로부터 이동할 때 HTTP에서 리소스를로드하는 것)를 방지하지만, 이 헤더는 또한 모든 리소스 요청이 안전한 전송으로만 시작되도록 보장합니다.
복구
Strict-Transport-Security
헤더에 대해 적용 가능한 지시문은 세 가지뿐입니다.
-
max-age
: 이 필수 지시문은 응답을 수신한 후 일정 기간(초 단위) 동안만 안전한 전송으로 통신해야 함을 나타냅니다. -
includeSubDomains
: 이 선택적인 값 없는 지시문은 정책이 이 호스트 뿐만 아니라 이 호스트의 도메인 하위에 있는 모든 하위 도메인에 적용되는 것으로 표시합니다. -
preload
: 사양의 일부는 아니지만, 이 선택적인 값 설정은 주요 브라우저 조직들이 이 사이트를 브라우저의 사전로드된 HTTPS 사이트 세트에 추가할 수 있도록 합니다. 이를 위해서 웹 사이트 운영자는 도메인을 브라우저의 HSTS 사전로드 디렉터리에 제출해야 합니다. 자세한 내용은 hstspreload.org를 참조하세요.
유효하지 않은 지시문 또는 Strict-Transport-Security
헤더가 값이 다르다면(여러 번 나타나는 경우) 이는 유효하지 않은 것으로 간주됩니다.
웹 사이트에 이러한 보안 구성을 추가하기 전에, hstspreload.org의 배포 권장사항을 검토하는 것이 권장됩니다.
세부 정보
ID | 집계 | CWE | 유형 | 위험 |
---|---|---|---|---|
16.7 | true | 16 | 매뉴얼 | 낮은 |