我(希望)设置apache为所有HTTPS流量发出STS标头,如How to set HSTS header from .htaccess only on HTTPS
中所述我希望能够通过查看chrome dev工具中的响应标头来验证这是否有效,但似乎没有与之相关的内容:
有没有办法检查这是否正常运行?任何帮助非常感谢。
答案 0 :(得分:2)
您可以通过在响应标头中查找strict-transport-security
标头(在您截取屏幕截图的开发工具中)来检查这是否正常。
例如,如果您尝试使用带有https://accounts.google.com/
的开发工具进行相同的请求,则应该会看到如下条目:
strict-transport-security:max-age=10893354; includeSubDomains
您已经走上正轨,但您配置服务器的方式可能有问题。