L'HSTS dovrebbe essere dichiarato su tutte le risorse o solo su file HTML?

3

Sono curioso di sapere se l' intestazione di risposta HSTS debba essere dichiarata su ogni risorsa di un sito sicuro sul sito, oppure solo sulle pagine HTML? Immagino che dovrebbe essere incluso in tutte le risorse, inclusi tutti i file JS, CSS, PNG, ma apprezzerei molto le tue opinioni.

    
posta Wub 24.05.2016 - 18:36
fonte

2 risposte

2

Poiché la politica dell'HSTS viene applicata all'intero sito, è sufficiente che tu la invii insieme a una risorsa che è sicuramente letta dal cliente. Può trattarsi di una pagina HTML, può essere un'immagine, ... finché il client richiederà sicuramente questa risorsa in modo che conosca la politica.

    
risposta data 24.05.2016 - 19:17
fonte
0

Non c'è niente da dire che questo header di risposta HTTP debba essere inviato solo per i tipi di contenuto HTML.

Finché l'intestazione ha buone probabilità di essere ricevuto dal browser su HTTPS all'inizio di ogni sessione, la politica verrà rispettata fino alla scadenza ( max-age ), se non viene rinnovata da un'altra risposta.

    
risposta data 25.05.2016 - 11:01
fonte

Leggi altre domande sui tag