【发布时间】:2019-05-02 07:09:14
【问题描述】:
HSTS = HTTP 严格传输安全
对于只能通过 HTTPS 访问的网站,您可以通过设置“Strict-Transport-Security”标头来指示现代浏览器拒绝通过不安全的连接(在给定的时间段内)连接到您的域名。这可以减少您遭受一些 SSL 剥离中间人 (MITM) 攻击的风险。
如果您将 SECURE_HSTS_SECONDS 设置设置为非零整数值,SecurityMiddleware 将为您在所有 HTTPS 响应中设置此标头。
不过这个头也可以由 Nginx 在 conf 文件中设置,通过添加一行:
add_header Strict-Transport-Security "max-age=63072000; includeSubdomains;";
那么问题来了,我们应该通过在项目设置文件中添加 HSTS 设置来配置 Nginx 以设置此标头还是 Django SecurityMiddleware?
【问题讨论】: