HSTS中max-age的目的是什么?如:
Strict-Transport-Security: max-age=100
如果值超过100,会发生什么?
是否有设置max-age的最佳做法?
谢谢!
答案 0 :(得分:3)
根据RFC 6797的定义,有一些语义上不同的方式来发送HSTS标头:
Strict-Transport-Security: max-age=31536000
HSTS政策仅适用于发布HSTS主机的HSTS主机域,并且有效期为一年。
Strict-Transport-Security: max-age=31536000; includeSubDomains
HSTS政策适用于发布主机及其子域的域名,并且有效期为一年。
Strict-Transport-Security: max-age=0
指示浏览器删除整个HSTS策略。
HSTS最佳做法
HSTS有一些简单的最佳实践:
includeSubDomain
指令。该指令的存在确保HSTS策略应用于发布主机及其所有子域的域,例如, example.com
和www.example.com
。此cheat sheet from OWASP可能会在将来帮助您。