Auto SSL
يحتاج كل اسم مضيف شهادة صالحة قبل أن يجعل HSTS الرجوع إلى HTTP غير متاح.
افتح الموضوعمساعدة CDN.com.tr
يجعل إعداد HSTS الأمني الجاهز الحافة ترسل Strict-Transport-Security: max-age=31536000 على استجابات HTTPS، فيرفض المتصفح الذي زار موقعك مرة واحدة فتحه عبر HTTP العادي لمدة عام كامل.
التخزين المؤقت والأمان وWAF والمسح
يجعل إعداد HSTS الأمني الجاهز الحافة ترسل Strict-Transport-Security: max-age=31536000 على استجابات HTTPS، فيرفض المتصفح الذي زار موقعك مرة واحدة فتحه عبر HTTP العادي لمدة عام كامل.
هذا هو القرار الحقيقي الوحيد. HSTS آمن على موقع يعمل بالكامل عبر HTTPS ومؤلم على موقع ليس كذلك.
معرفة النطاق الدقيق تتجنّب كلًا من الثقة الزائدة وتذكرة دعم تسأل لماذا لم يتأثر نطاق فرعي.
هذه الخطوة هي كل مخاطر الميزة. كل ما بعدها نقرتان فقط.
النتيجة المتوقعة: كل اسم مضيف على الحساب يُحمَّل عبر HTTPS دون تحذيرات شهادة أو محتوى مختلط.
curl -sI https://www.example.com/ | head -1
curl -sI https://assets.example.com/ | head -1
حقل Security Setting قائمة متعددة الاختيار من الإعدادات الأمنية الجاهزة. إضافة Hsts تترك البقية كما هي.
النتيجة المتوقعة: تُحفَظ مجموعة الإعدادات ويُجدوَل نشر، فتُعاد صياغة إعداد الحافة مع تضمين HSTS.
POST /api/accounts/update_account_presets/<account_uuid>
{"type":"security","presets":["Waf","Hsts"]}
The call replaces the whole preset set for that type — send every preset you want to keep.
الإعداد المحفوظ نيّة؛ ترويسة الاستجابة هي الحقيقة.
النتيجة المتوقعة: تحمل استجابة HTTPS الترويسة Strict-Transport-Security: max-age=31536000 ويُحمَّل الموقع بشكل طبيعي.
curl -sI https://www.example.com/ | grep -i strict-transport
curl -sI http://www.example.com/ | grep -i strict-transport
موقعك يعمل بالكامل عبر HTTPS وتريد إغلاق ثغرة الطلب الأول: أول نقرة في اليوم ما زالت تخرج كـ http:// ثم تُعاد توجيهها بعد ذلك. يزيل HSTS هذا الطلب تمامًا — يرقّيه المتصفح قبل أن يغادر الجهاز.