Auto SSL
پیش از آنکه HSTS بازگشت به HTTP را غیرقابلدسترس کند، هر ناممیزبان به یک گواهی معتبر نیاز دارد.
باز کردن این موضوعراهنمای CDN.com.tr
پیشتنظیم امنیتی Hsts باعث میشود لبه شبکه در پاسخهای HTTPS هدر Strict-Transport-Security: max-age=31536000 را ارسال کند، تا مرورگری که یک بار سایت شما را دیده دیگر برای یک سال حاضر به باز کردن آن روی HTTP ساده نباشد.
کش، امنیت، WAF و پاکسازی
پیشتنظیم امنیتی Hsts باعث میشود لبه شبکه در پاسخهای HTTPS هدر Strict-Transport-Security: max-age=31536000 را ارسال کند، تا مرورگری که یک بار سایت شما را دیده دیگر برای یک سال حاضر به باز کردن آن روی HTTP ساده نباشد.
این تنها تصمیم واقعی است. HSTS روی سایتی که کاملاً روی HTTPS است بیخطر است و روی سایتی که نیست دردسرساز.
دانستن دامنه دقیق آن هم از اعتماد بیشازحد جلوگیری میکند هم از تیکت پشتیبانی که چرا یک زیردامنه تأثیر نگرفته.
این مرحله تمام ریسک این قابلیت است. هرچه بعد از آن بیاید دو کلیک است.
نتیجه مورد انتظار: هر ناممیزبان روی حساب بدون هشدار گواهی یا محتوای مختلط روی HTTPS بارگذاری میشود.
curl -sI https://www.example.com/ | head -1
curl -sI https://assets.example.com/ | head -1
فیلد Security Setting یک چندانتخابی از پیشتنظیمهای امنیتی است. افزودن Hsts بقیه را دستنخورده میگذارد.
نتیجه مورد انتظار: مجموعه پیشتنظیمها ذخیره میشود و یک deploy در صف قرار میگیرد، تا پیکربندی لبه شبکه با HSTS بازتولید شود.
POST /api/accounts/update_account_presets/<account_uuid>
{"type":"security","presets":["Waf","Hsts"]}
این فراخوانی کل مجموعه پیشتنظیم آن نوع را جایگزین میکند — هر پیشتنظیمی که میخواهید نگه دارید را هم بفرستید.
پیشتنظیم ذخیرهشده یک قصد است؛ هدر پاسخ یک واقعیت است.
نتیجه مورد انتظار: پاسخ HTTPS حامل Strict-Transport-Security: max-age=31536000 است و سایت بهطور عادی بارگذاری میشود.
curl -sI https://www.example.com/ | grep -i strict-transport
curl -sI http://www.example.com/ | grep -i strict-transport
سایت شما بهطور کامل روی HTTPS است و میخواهید شکاف اولین درخواست را ببندید: اولین کلیک روز همچنان بهصورت http:// ارسال میشود و تازه بعد از آن ریدایرکت میشود. HSTS این درخواست را کاملاً حذف میکند — مرورگر پیش از خروج از دستگاه آن را ارتقا میدهد.