ServerRecords

HSTS Sorgusu

İlgili araçlar

Kara liste sorgusu

Bu alan adının IP adresinin (veya girdiğiniz IP adresinin) yaygın e-posta kara listelerinde (DNSBL) yer alıp almadığını sorgular — listeye girmek giden postaların reddedilmesine veya spam'e düşmesine neden olabilir.

Bu nedir

Strict-Transport-Security başlığı, tarayıcılara sitenle max-age saniye boyunca yalnızca HTTPS üzerinden iletişim kurmalarını söyler ve http:// isteklerindeki, saldırganların istismar edebileceği kısa korumasız pencereyi ortadan kaldırır.

Sonucunu nasıl okumalısın

Sağlıklı: başlık HTTPS yanıtlarında en az bir yıllık (31536000) max-age ile, ideal olarak includeSubDomains ile bulunur. HTTP yanıtlarındaki başlık tarayıcılar tarafından yok sayılır — HTTPS üzerinden sunulmalıdır.

Sık karşılaşılan sorunlar ve çözümleri

HSTS başlığı yok

Nasıl ortaya çıkar: Her ilk ziyaret ve yazılan her http:// URL'si, bir ağ saldırganının ele geçirip düz HTTP'te tutabileceği bir korumasız istek yapar.

Nasıl düzeltilir: Web sunucusuna veya CDN'e Strict-Transport-Security: max-age=31536000; includeSubDomains ekle. Her alt alan adının HTTPS sunduğundan emin değilsen daha kısa bir max-age ile (örneğin 86400) başla, sonra yükselt.

max-age çok kısa

Nasıl ortaya çıkar: Tarama araçları sitenin puanını düşürür; koruma, seyrek ziyaretçiler için kesintiye uğrar.

Nasıl düzeltilir: HTTPS, politikanın kapsadığı her yerde kararlı olduğunda max-age'i en az 31536000'e (bir yıl) yükselt.

includeSubDomains yalnızca HTTP kullanan bir alt alan adını bozdu

Nasıl ortaya çıkar: Bir iç veya eski alt alan adı, ana siteyi ziyaret eden herkes için ulaşılamaz hale geldi — tarayıcılar üzerinde HTTPS'i zorlar.

Nasıl düzeltilir: Ya o alt alan adını HTTPS üzerinden sun (en iyisi) ya da includeSubDomains'i kaldır ve önbelleğe alınmış politikaların sona ermesini bekle — bu, eski max-age kadar sürer. includeSubDomains'in önce bir denetimi hak etmesinin nedeni budur.

Sıkça sorulan sorular

HSTS başlığı nedir?
HTTP Strict-Transport-Security (HSTS), tarayıcılara belirli bir süre boyunca sitenize yalnızca HTTPS üzerinden bağlanmalarını söyleyen bir yanıt başlığıdır. Bir kez görüldükten sonra tarayıcı düz HTTP'yi reddeder ve her isteği otomatik olarak güvenli bir bağlantıya yükseltir.
Bu HSTS denetleyicisini nasıl kullanırım?
Bir alan adı veya URL girin; araç siteyi HTTPS üzerinden ister ve Strict-Transport-Security yanıt başlığını okur. Ardından başlığın mevcut olup olmadığını gösterir ve max-age, includeSubDomains ve preload gibi yönergelerini ayrıntılandırır.
HSTS sitem için neden önemli?
HSTS, ilk ziyaretten sonra güvensiz HTTP giriş noktasını kaldırarak protokol düşürme ve SSL sıyırma saldırılarına karşı koruma sağlar. Ayrıca gereksiz bir HTTP'den HTTPS'ye yönlendirmeyi ortadan kaldırdığından sayfalar biraz daha hızlı ve güvenli yüklenir.
max-age, includeSubDomains ve preload değerlerini nasıl okurum?
max-age, tarayıcının HTTPS'yi kaç saniye boyunca zorunlu kıldığını belirtir (31536000 bir yıla karşılık gelir ve yaygın öneridir). includeSubDomains kuralı tüm alt alan adlarına genişletir, preload ise alan adını tarayıcıların yerleşik HSTS listelerine eklemek istediğinizi belirtir.
Sitem HTTPS kullandığı halde denetleyici neden HSTS başlığı yok diyor?
Başlık, HTTPS yanıtlarında sunucu tarafından gönderilmelidir ve düz HTTP üzerinden iletilirse tarayıcılar onu yok sayar, bu yüzden geçerli bir sertifikaya sahip olmak tek başına yeterli değildir. Eksikse, web sunucunuzun veya CDN'nizin yapılandırmasına bir Strict-Transport-Security başlığı ekleyin ve tekrar kontrol edin.