【发布时间】:2018-10-13 08:06:18
【问题描述】:
作为安全改进的一部分,我们正在研究安全标头并添加了 HTTP 标头,包括 HSTS or Strict-Transport-Security。即使您请求 http 版本,此标头也会强制浏览器使用域的 https 版本。正如文档中所说的那样,
第一次使用 HTTPS 访问您的站点并返回 Strict-Transport-Security 标头时,浏览器会记录此信息,以便以后尝试使用 HTTP 加载站点时将自动使用 HTTPS。
我们的一些托管服务将在没有浏览器头的情况下调用。这可能来自另一个用 Java 编写的应用程序。假设客户端调用其中一项服务 http。现在,在这种情况下,如何处理 HSTS 标头?它会重定向到基于 https 的服务,还是会继续使用 http 服务?
【问题讨论】: