【发布时间】:2016-03-17 18:36:54
【问题描述】:
我在 Tomcat 上有一个 webapp。我有一个用于测试 SSL 的自签名证书。我所做的每个调用(get、ajax、css 和 javascript 导入)Firefox 都会抛出:
Strict-Transport-Security: The connection to the site is untrustworthy, so the specified header was ignored.
现在我已经为我的网站添加了 FF 例外,并且我的浏览器左上角有一个绿色的锁符号。我知道 HSTS 是什么,但我很确定我没有以任何方式设置它。在控制台中,我在响应标头中看到了这一点:
Strict-Transport-Security:"max-age=31536000 ; includeSubDomains"
那么,为什么 FF 说我的网站不可信,该标头是如何出现在我的响应中的,以及如何让这个错误消失?
更新 我已将我的自签名证书安装到我的 jdk cacerts 文件中。我可以使用 HttpsURLConnection 连接到站点,并且 request.isSecure() 返回 true,并且 request.getScheme() 返回 https,但 request.getProtocol() 返回 HTTP/1.1
【问题讨论】:
-
哪个tomcat版本?你是否取消了tomcat附带的安全过滤器的注释?
-
8.0.30 我取消了对 httpHeaderSecurity 过滤器和映射的注释,但这并没有什么区别。
-
你是直接连接到tomcat还是通过反向代理(如apache或nginx...)?
-
直接。这是我笔记本电脑上的开发服务器。
-
@mmaceachran 你找到解决方案了吗?我也面临同样的问题。