Base di conoscenze
1 000 FAQ, 500 tutorial e video esplicativi. Qui ci sono delle soluzioni!
Gestire HSTS per un sito web/hosting
Questa guida spiega come disattivare o configurare HSTS per un sito web.
Introduzione
- Quando HSTS è attivato per un sito web, il server indica al visitatore del sito (se il suo browser web lo supporta) di sostituire tutti i link non sicuri con link sicuri.
- Esempio:
http://www.domain.xyz.com/one/page/viene automaticamente sostituito conhttps://www.domain.xyz/one/page/. - Dopo aver attivato un certificato SSL su un sito web, HSTS viene configurato come segue:
max-age=16000000.
Disattivare HSTS…
… con un CMS (WordPress, Joomla, ecc.)
Includere in tutte le pagine generate dal CMS la seguente riga:
header( 'Strict-Transport-Security: max-age=0;' );Per WordPress, ad esempio, è possibile aggiungere questa direttiva nel file functions.php del tema:
add_action( 'send_headers', 'add_header_xua' );
function add_header_xua() {
header( 'Strict-Transport-Security: max-age=0;' );
}Maggiori dettagli su WordPress
… con un sito PHP
Includere la seguente riga in tutte le pagine PHP:
header( 'Strict-Transport-Security: max-age=0;' );Per fare ciò senza dover modificare ogni pagina PHP di un sito, è possibile utilizzare la direttiva auto_prepend_file nel file .user.ini del sito in questione:
auto_prepend_file=/home/clients/xxxx/web/hsts_disable.php... con il seguente file hsts_disable.php:
header( 'Strict-Transport-Security: max-age=0;' ); ```… con un sito con contenuti statici (non PHP)
… avec un site au contenu statique (non PHP)
Includere questo header in un file .htaccess:
# INIZIO DISABILITAZIONE HSTS
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=0; includeSubDomains;"
</IfModule>
# FINE DISABILITAZIONE HSTS
Personalizzare l'HSTS
Il valore predefinito può essere modificato nei file PHP del tuo sito web utilizzando la seguente direttiva:
header( 'Strict-Transport-Security: max-age=X; includeSubdomains; preload' );(X rappresenta il numero di secondi desiderato).
Abilitare HSTS per tutti i sottodomini ospitati
includeSubDomains; è abilitato per impostazione predefinita e, come suggerisce il nome, include i sottodomini nella "Sicurezza del trasporto rigorosa".
Quando un visitatore accede a un sottodominio non protetto, il browser reindirizzerà automaticamente alla versione HTTPS, causando un errore di sicurezza.
Se questo comportamento non è desiderato, è necessario rimuovere questo header.
Cancellare la cache HSTS del browser…
… su Chrome
- In Chrome, digita
chrome://net-internals/#hsts. - Inserisci il nome di dominio nel campo di testo della sezione "Elimina le policy di sicurezza del dominio".
- Fare clic sul pulsante Elimina.
- Inserire il nome di dominio nel campo di testo della sezione "Query HSTS".
- Fare clic sul pulsante Query.
- La risposta deve essere "
Not found" (non trovato).
… su Safari
- Con Safari, inizia chiudendo il browser.
- Elimina il file
~/Library/Cookies/HSTS.plist. - Riapri Safari.
… su Firefox
- Con Firefox, chiudi tutte le schede.
- Aprire il menu di Firefox e fare clic su Cronologia / Mostra cronologia.
- Cercare la pagina di cui si desidera eliminare le preferenze HSTS.
- Fare clic con il pulsante destro del mouse su una delle voci corrispondenti.
- Scegliere Non ricordare questo sito.
Link a questa FAQ: https://faq.infomaniak.com/2133
Questa FAQ è stata utile?