HSTS başlığı yok
hsts_missingKısa cevap
HTTPS ana sayfanız Strict-Transport-Security başlığı olmadan sunuluyor. HSTS, kullanıcı http:// yazsa ya da güvensiz bir linke tıklasa bile tarayıcılara sonraki ziyaretlerde alan adınız için otomatik olarak HTTPS kullanmalarını söyler; böylece bir yönlendirmenin araya girilerek ele geçirilebileceği küçük boşluk kapanır. Google'dan John Mueller güvenlik başlıklarının aramayı etkilemediğini söyledi; bu güvenlik için değerlidir, SEO için değil. Başlığı en az bir yıllık max-age ile ekleyin.
Neden önemli
HSTS olmadan, geri gelen bir ziyaretçinin http:// adresine yaptığı her ilk istek hâlâ şifresiz bir istektir ve aynı ağdaki bir saldırgan bunu yönlendirmeden önce ele geçirebilir. HSTS bu isteği tamamen ortadan kaldırır. Birçok güvenlik denetiminde ve tarayıcıların HSTS preload listesine girmek için şarttır.
Glimana bunu nasıl tespit eder
Kural sitenin kök sayfasına (derinlik 0) bakar. Sayfa HTTPS üzerinden sunulduğunda ve yanıtta Strict-Transport-Security başlığı olmadığında tetiklenir.
Nasıl düzeltilir
Dikkat
HSTS'yi ancak dahil ettiğiniz her alt alan adı HTTPS üzerinden doğru sunulduğunda ekleyin. Başlığı görmüş bir tarayıcı max-age süresi boyunca HTTP'yi reddeder; hızlı bir geri alma yolu yoktur. Test için kısa bir max-age ile (ör. 300) başlayın, sonra artırın.
- Glimana'da etkilenen sayfaları bulun. Sorunlar › HSTS başlığı yok bölümünü açın. Bu site düzeyinde bir kontroldür; tek satır tüm kanıtı taşır: ilgili adresler, değerler ya da günler. Görevler altındaki görev aynı listeyi ve beklenen kazancı gösterir.
-
Düzeltmeyi platformunuzda uygulayın.
.htaccessdosyasına ekleyin:Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"(mod_headersgerekir). Really Simple SSL Pro ve birçok güvenlik eklentisinde HSTS anahtarı vardır. Cloudflare'de: SSL/TLS › Edge Certificates › HSTS.Shopify kendi alan adlarında ve sertifikası etkin özel alan adlarında HSTS gönderir. Bu kural tetikleniyorsa sertifika beklemededir ya da istek başlıkları silen bir proxy'den geçmiştir.
Nginx: HTTPS server bloğunun içine
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;ekleyin.preloaddeğerini yalnızca hstspreload.org'a başvurmayı düşünüyorsanız ekleyin. -
Yayımlayın ve önbellekleri temizleyin. Sunucu ya da CDN değişikliğini uygulayın (Nginx/Apache'yi yeniden yükleyin, Cloudflare kuralını kaydedin), önbelleği boşaltın, ardından canlı yanıtı
curl -sI https://your-domain/pageile kontrol edin — orada gördüğünüz durum satırı ve başlıklar, Glimana'nın ve Googlebot'un aldığının tam olarak aynısıdır. - Glimana'da doğrulayın. Görevi Görevler altında açıp Yaptım düğmesine tıklayın. Etkilenen sayfalar birkaç saat içinde doğrulama taramasına alınır; kök sayfa bu başlığı gönderdiğinde görev kapanır. Kontrol yine başarısız olursa görev bir notla Yeni durumuna döner; geçerse Etki raporlarında Giderilen teknik sorunlar altında listelenir. Daha erken kontrol etmek için sorundaki Etkilenen sayfaları yeniden tara düğmesini kullanın.
Düzeltme nasıl doğrulanır
Yeniden tarayın; kök sayfa bu başlığı gönderdiğinde görev kapanır.