INTEGRITY Dokumentace

HTTP Strict Transport Security (HSTS)

HSTS chrání webové servery HTTPS před downgrade útoky. Tyto útoky přesměrují webové prohlížeče z webového serveru HTTPS na server ovládaný útočníkem, což útočníkům umožní zneužít uživatelská data a soubory cookie.

HSTS přidává hlavičku HTTP, která nasměruje vyhovující webové prohlížeče k:

Než povolíte HSTS, projděte si požadavky.

Dostupnost

Free Pro Business Enterprise
Dostupnost Ano Ano Ano Ano

Požadavky

Aby HSTS fungovalo podle očekávání, musíte:

Jakmile zapnete HSTS, nedělejte následující kroky, aby návštěvníci měli k vašemu webu i nadále přístup:

Povolení HSTS

Chcete-li povolit HSTS pomocí řídicího panelu:

  1. V dashboardu Cloudflare přejděte na Edge Certificates stránce.

    Přejděte na Edge Certificates ↗
  2. Pro HTTP Strict Transport Security (HSTS), vyberte Povolení HSTS.

  3. Přečtěte si dialogové okno a vyberte Rozumím.

  4. Vyberte Next.

  5. Nakonfigurujte Nastavení HSTS.

  6. Vyberte Save.

Chcete-li povolit HSTS pomocí API, odešlete PATCH požadavek s security_header jako název nastavení v cestě URI a zadejte value objekt, který obsahuje vaše nastavení HSTS.

Vypnout HSTS

Chcete-li deaktivovat HSTS na svém webu:

  1. V dashboardu Cloudflare přejděte na Edge Certificates stránce.

    Přejděte na Edge Certificates ↗
  2. Pro HTTP Strict Transport Security (HSTS), vyberte Povolení HSTS.

  3. Nastavte Hlavička Max Age na 0 (Zakázáno).

  4. Pokud jste dříve zapnuli No-Sniff hlavičku a chcete ji odebrat, nastavte ji na Vypnuto.

  5. Vyberte Save.

Nastavení konfigurace

NázevPovinnéPopisMožnosti
Povolení HSTS (Strict-Transport-Security)Ano

Odesílá hlavičky HSTS prohlížečům pro všechny požadavky HTTPS. Požadavky HTTP (nezabezpečené) nebudou tuto hlavičku obsahovat.

Off / On
Hlavička Max Age (max-age)Ano

Určuje dobu trvání zásady HSTS prohlížeče a vyžaduje HTTPS na vašem webu.

Vypnuto nebo rozsah od 1 do 12 měsíců
Apply HSTS policy to subdomains (includeSubDomains)Ne

Použije zásadu HSTS z nadřazené domény i na subdomény. Subdomény, které nepodporují HTTPS, budou nedostupné.

Off / On
PreloadNe

Umožňuje prohlížečům automaticky přednačíst konfiguraci HSTS. Zabraňuje útočníkovi snížit úroveň zabezpečení prvního požadavku z HTTPS na HTTP. Předběžné načtení (preload) může web bez HTTPS zcela znepřístupnit.

Off / On
Hlavička No-SniffNe

Odesílá X-Content-Type-Options: nosniff hlavičku, abyste zabránili tomu, aby Internet Explorer a Chrome automaticky rozpoznávaly typ obsahu jiný, než jaký je výslovně uveden v hlavičce Content-Type.

Off / On