新华社
简单来说,HTTPS解决了数据传输加密问题,但首次访问时仍可能通过HTTP发起请求😎,存在被劫持的风险
简单来说,HTTPS解决了数据传输加密问题,但首次访问时仍可能通过HTTP发起请求,存在被劫持的风险
所有子域名(包括 www )都已支持HTTPS
先通过 max-age ⭐积累安全访问习惯,待站点稳🌟定后再考虑加入
验证配置是否生效 打开浏览器开发者工具(F12),在“网络”标签中查看响应头部是否存在 strict-transport-securi🌅ty 字段
HSTS的作用是强制浏览器始终通过HTTPS访问你的站点,从根👍源上杜绝降级攻击
许多新手站长在完成站点HTTPS配置后,认为万事大吉,却忽略了关键一步—— HSTS(HTTP Strict Transport Security)
保存并重载Nginx 执行 nginx -t 测试配置无误后,运行 systemctl reload n💡ginx 使配置生效
四、谨慎使用HSTS preload 如❤️果你希望站点被硬编码进浏览器(即用户从未访问过也强制HTTPS),可以申请加入 HSTS preload list
提交前请确认:🎉 你的站点已稳定使用HTTPS至少3个月以上
二、升级前必须确认的三件事 在动手配置HSTS之前,请先检查以下基础条件: HTTPS证🌈书已正确部署 :确保所有页面(包括图片、JS、CSS等)均通过HTTPS加载,无混合内容报错
一旦提交,撤销非常困🔮难,可能需要按浏览器🔥版本逐步解除
preload审核不通过 :通常是因为混合内容或部分子域🌅名仍为HTTP