INTEGRITY Документация

Строгая транспортная безопасность HTTP (HSTS)

HSTS защищает веб-серверы HTTPS от атак с понижением версии протокола. Такие атаки перенаправляют браузер с веб-сервера HTTPS на сервер злоумышленника, что позволяет ему получить доступ к данным пользователя и файлам cookie.

HSTS добавляет HTTP-заголовок, который направляет совместимые веб-браузеры чтобы:

Перед включением HSTS ознакомьтесь с требования.

Доступность

Free Pro Business Enterprise
Доступность Да Да Да Да

Требования

Чтобы HSTS работал корректно, необходимо:

После включения HSTS не выполняйте следующие действия, чтобы посетители по-прежнему могли получать доступ к вашему сайту:

Включение HSTS

Чтобы включить HSTS через панель управления:

  1. На панели управления Cloudflare перейдите к разделу Edge Certificates страницу.

    Перейдите в Edge Certificates ↗
  2. Для Строгая транспортная безопасность HTTP (HSTS), выберите Включение HSTS.

  3. Ознакомьтесь с диалоговым окном и выберите Понятно.

  4. Выберите Далее.

  5. Настройте Настройки HSTS.

  6. Выберите Save.

Чтобы включить HSTS через API, отправьте PATCH запрос с security_header в качестве имени настройки в пути URI и укажите value объект, включающий ваши настройки HSTS.

Отключить HSTS

Чтобы отключить HSTS на своём сайте:

  1. На панели управления Cloudflare перейдите к разделу Edge Certificates страницу.

    Перейдите в Edge Certificates ↗
  2. Для Строгая транспортная безопасность HTTP (HSTS), выберите Включение HSTS.

  3. Задайте Max Age Header к 0 (отключено).

  4. Если вы ранее включили No-Sniff заголовок и хотите удалить его, установите значение Off.

  5. Выберите Save.

Параметры конфигурации

НазваниеОбязательныйОписаниеПараметры
Включение HSTS (Strict-Transport-Security)Да

Отправляет заголовки HSTS браузерам при всех запросах HTTPS. HTTP (незащищённые) запросы не будут содержать этот заголовок.

Off / On
Max Age Header (max-age)Да

Задаёт длительность политики HSTS браузера и требует использования HTTPS на вашем сайте.

Отключить или указать период от 1 до 12 месяцев
Apply HSTS policy to subdomains (includeSubDomains)Нет

Применяет политику HSTS родительского домена к поддоменам. Поддомены, не поддерживающие HTTPS, становятся недоступны.

Off / On
PreloadНет

Позволяет браузерам автоматически предзагружать конфигурацию HSTS. Не даёт злоумышленнику понизить первый запрос с HTTPS до HTTP. Из-за предзагрузки сайт без HTTPS может стать полностью недоступным.

Off / On
No-Sniff HeaderНет

Отправляет X-Content-Type-Options: nosniff заголовок, чтобы запретить Internet Explorer и Chrome автоматически определять тип содержимого, отличный от явно указанного в заголовке Content-Type.

Off / On