【发布时间】:2022-08-24 20:59:39
【问题描述】:
在 Cloudflare 中设置 HSTS 时,我注意到默认的 max-aged 设置为 0。
据我了解,这种默认值会禁用 HSTS。这可能被认为是错误配置,也可用于跟踪用户。
由于我刚刚发现提到这些问题而不是更清晰的解释,我想问:
-
设置 max-age = 0 是否与不断过期的 max-age 具有相同的效果?
-
如果 1 为真,那么在转到 HTTPS 之前不断进行“首次访问”HTTP 请求意味着什么?
对于 2,我正在考虑 MITM 攻击的恒定窗口。但是会有其他风险吗?诸如跟踪之类的含义尚不清楚,任何解释或进一步的参考都会很好。
标签: http https http-headers hsts strict-transport-security