HSTS로 HTTPS 강제로 적용하기

|

요약

HSTS (HTTP Strict Transport Security) 는 강제로 HTTPS 를 적용하는 방법입니다.
일반적으로 사용하는 302 리디렉션으로 HTTP에서 HTTPS로 보내는 과정도 결국 이동이기 때문에 보안 취약점이 될 수 있습니다

Nginx 적용방법

add_header Strict–Transport–Security “max-age=63072000; includeSubdomains; preload”;

브라우저에 해당 기능을 설정할 시간을 지정합니다. 우리가 따로 갱신할 필요는 없습니다.

  1. max-age는 2년을 뜻합니다. 일반적인 SSL 인증서의 최대 시간이 1년이니 충분한 설정값입니다.
  2. includeSubdomains 는 서브도메인 영역을 전부 확장하여 적용함을 의미합니다
  3. preload 는 HSTS 적용을 클라이언트 > preload로 이루어지는 것을 의미합니다

카페24 적용방법

.htaccess 파일에 위의 코드를 추가하면 적용이 됩니다.

내 사이트는 적용하고 있나

image 48
HSTS로 HTTPS 강제로 적용하기 2

적용이 되었는지 보려면 Mozilla Observatory 혹은 Analyse your HTTP 에서 확인할 수도 있습니다

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다

클릭하여 복사