Base de conhecimento
1000 perguntas frequentes, 500 tutoriais e vídeos explicativos. Aqui, você encontra apenas soluções!
Gerenciar HSTS de um site/hospedagem
Este guia explica como desativar ou configurar o HSTS para um site.
Introdução
- Quando o HSTS é ativado para um site, o servidor indica ao visitante do site (se o navegador da web for compatível) para substituir todos os links não seguros por links seguros.
- Exemplo:
http://www.domain.xyz.com/one/page/é automaticamente substituído porhttps://www.domain.xyz/one/page/. - Após ativar um certificado SSL em um site, o HSTS é configurado da seguinte forma:
max-age=16000000.
Desativar o HSTS…
… com um CMS (WordPress, Joomla, etc.)
Inclua em todas as páginas geradas pelo CMS a seguinte linha:
header( 'Strict-Transport-Security: max-age=0;' );Para o WordPress, por exemplo, é possível adicionar esta diretiva no ficheiro functions.php do seu tema:
add_action( 'send_headers', 'add_header_xua' );
function add_header_xua() {
header( 'Strict-Transport-Security: max-age=0;' );
}Mais detalhes sobre o WordPress.
… com um site PHP
Inclua a seguinte linha em todas as páginas PHP:
header( 'Strict-Transport-Security: max-age=0;' );Para fazer isso sem ter que modificar cada página PHP de um site, é possível usar a diretiva auto_prepend_file no arquivo .user.ini do site em questão:
auto_prepend_file=/home/clients/xxxx/web/hsts_disable.php... com o seguinte ficheiro hsts_disable.php:
header( 'Strict-Transport-Security: max-age=0;' ); ```… com um site de conteúdo estático (não PHP)
… avec un site au contenu statique (non PHP)
Inclua este cabeçalho em um arquivo .htaccess:
# INÍCIO DESATIVAR HSTS
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=0; includeSubDomains;"
</IfModule>
# FIM DESATIVAR HSTS
Personalizar o HSTS
O valor predefinido pode ser modificado nos seus ficheiros PHP do seu site com a seguinte diretiva:
header( 'Strict-Transport-Security: max-age=X; includeSubdomains; preload' );(X sendo o número de segundos desejado).
Ativar o HSTS para todos os subdomínios hospedados
includeSubDomains; está ativado por padrão e, como o nome indica, inclui os subdomínios na “Política de Segurança de Transporte Estrita”.
Quando um visitante acessa um subdomínio não seguro, o navegador redirecionará automaticamente para o HTTPS, o que causará um erro de segurança.
Se este comportamento não for desejado, é necessário remover este cabeçalho.
Limpar o cache HSTS do navegador…
… no Chrome
- No Chrome, digite
chrome://net-internals/#hsts. - Insira o nome de domínio no campo de texto da seção "Excluir políticas de segurança do domínio".
- Clique no botão Excluir.
- Insira o nome de domínio no campo de texto da seção "Consulta HSTS".
- Clique no botão «Consulta».
- A resposta deve ser «
Não encontrado».
… no Safari
- Com o Safari, comece fechando o navegador.
- Apague o arquivo
~/Library/Cookies/HSTS.plist. - Reabra o Safari.
… no Firefox
- Com o Firefox, feche todas as abas.
- Abra o menu do Firefox e clique em Histórico / Mostrar histórico.
- Procure a página da qual deseja remover as preferências HSTS.
- Clique com o botão direito do mouse em uma das entradas correspondentes.
- Escolha Esquecer este site.
Link para esta FAQ: https://faq.infomaniak.com/2133
Esta seção de perguntas frequentes foi útil?