Strict-Transport-Security 헤더가 누락되었거나 유효하지 않음

설명

Strict-Transport-Security 헤더가 누락되었거나 유효하지 않은 것으로 확인되었습니다. Strict-Transport-Security 헤더를 사용하면 웹 사이트 운영자가 통신을 TLS 연결을 통해 발생하도록 강제할 수 있습니다. 이 헤더를 활성화함으로써 웹 사이트는 사용자들을 다양한 형태의 네트워크 도청이나 가로채기 공격으로부터 보호할 수 있습니다. 대부분의 브라우저는 믹스드 콘텐츠(HTTPS 사이트에서 이동할 때 HTTP에서 리소스를로드하는 것)를 방지하지만, 이 헤더는 모든 리소스 요청이 항상 안전한 전송 경로를 통해서만 시작되도록 보장합니다.

복구

Strict-Transport-Security 헤더에는 세 가지 지시어만 적용됩니다.

  1. max-age: 이 필수 지시어는 응답을 수신한 후에 얼마 동안(초 단위) 안전한 전송 경로를 통해서만 통신해야 하는지를 지정합니다.
  2. includeSubDomains: 이 선택적인 값이 없는 지시어는 정책이 이 호스트뿐만 아니라 이 호스트의 도메인에 속한 모든 하위 도메인에도 적용된다는 것을 나타냅니다.
  3. preload: 사양의 일부는 아니지만, 이 선택적인 값 설정으로 주요 브라우저 조직이 이 사이트를 브라우저의 미리로드된 HTTPS 사이트 집합에 추가할 수 있도록 합니다. 이를 위해 웹 사이트 운영자는 도메인을 브라우저의 HSTS 미리로드 목록에 제출해야 합니다. 자세한 정보는 hstspreload.org을 참조하세요.

유효하지 않은 지시어나 Strict-Transport-Security 헤더가 한 번 이상 나타나는 경우(값이 다른 경우) 유효하지 않은 것으로 간주됩니다.

웹 사이트에 이 보안 구성을 추가하기 전에, hstspreload.org의 배포 권장 사례를 검토하는 것이 권장됩니다.

세부 정보

ID 집계 CWE 유형 위험
16.7 true 16 수동 낮음

링크