HSTS Nedir? SSL Güvenliğini Bir Adım İleriye Taşıyın
· Güvenlik
HSTS (HTTP Strict Transport Security), web sunucularının tarayıcıya belirli bir süre boyunca siteyle yalnızca HTTPS üzerinden iletişim kurmasını buyurduğu bir HTTP güvenlik başlığıdır. RFC 6797 ile standartlaştırılmıştır ve günümüzde tüm modern tarayıcılar tarafından desteklenir.
HSTS Olmadan Ne Olur?
HTTPS kullanan bir sitede bile kullanıcı tarayıcı adres çubuğuna http://example.com yazarsa ya da eski bir http:// linke tıklarsa, ilk istek sunucuya düz HTTP olarak gider. Sunucu bu isteği HTTPS'e yönlendirir (301). Ancak bu ilk HTTP isteği, "SSL Stripping" saldırılarına açıktır: Saldırgan kullanıcı ile sunucu arasında durarak HTTP isteğini yakalar ve bağlantıyı şifreli olmayan haliyle sürdürür.
HSTS Bunu Nasıl Önler?
HSTS aktifken tarayıcı, önceden aldığı direktif doğrultusunda http:// isteklerini sunucuya gönderilmeden önce kendi içinde https:// olarak değiştirir. Yani HTTP isteği hiçbir zaman ağa çıkmaz; bu da SSL stripping saldırısını imkânsız hale getirir.
HSTS Başlığı Nasıl Aktif Edilir?
Nginx:
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;
Apache:
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
Direktifler:
• max-age: Tarayıcının bu politikayı ne kadar süre (saniye cinsinden) uygulayacağını belirtir. 31536000 = 1 yıl.
• includeSubDomains: Politikayı tüm alt domainlere uygular. Dikkat: Tüm subdomainlerin HTTPS'i desteklemesi gerekir.
• preload: Siteyi HSTS Preload listesine eklemek için gereklidir.
HSTS Preload Listesi
hstspreload.org üzerinden başvurarak sitenizi tarayıcıların yerleşik HSTS listesine ekletebilirsiniz. Bu sayede siteyi ilk kez ziyaret eden kullanıcı bile HTTP isteği göndermez; tarayıcı doğrudan HTTPS kullanır. Preload listesi kalıcıdır ve çıkarılmak için belirli bir süreç gerektirir; bu nedenle tüm subdomainlerin hazır olduğundan emin olmadan başvurmayın.
HSTS ve Cookie Güvenliği
HSTS ile birlikte cookie'lerinizin Secure bayrağını da ayarlayın. Bu sayede cookie'ler yalnızca HTTPS bağlantıları üzerinden iletilir ve HTTP'de sızmaz.
İhtiyacınıza uygun sertifikayı seçmek için PekiSSL ürün sayfasını ziyaret edin.