Permissive HTTP Strict Transport Security ポリシーが検出されました

medium Web App Scanning プラグイン ID 98715

概要

Permissive HTTP Strict Transport Security ポリシーが検出されました

説明

HTTP Strict Transport Security (HSTS) は、HTTPS 経由でのみ通信するようにブラウザに指示するためにサーバー上で構成できる、オプションの応答ヘッダーです。

検出された HSTS ポリシーに、クライアントのブラウザがヘッダーポリシーに準拠する時間を決定する表現 (ミリ秒) である長い max-age 値がないか、includeSubDomains ディレクティブ経由のサブドメインがカバーされていません。

ソリューション

max-age を 31536000 秒 (1 年) 以上に設定し、includeSubDomains ディレクティブを指定する必要があります。

参考資料

https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Strict-Transport-Security

https://hstspreload.org/

https://tools.ietf.org/html/rfc6797

https://www.chromium.org/hsts

https://www.owasp.org/index.php/HTTP_Strict_Transport_Security_Cheat_Sheet

プラグインの詳細

深刻度: Medium

ID: 98715

タイプ: remote

ファミリー: HTTP Security Header

公開日: 2019/10/1

更新日: 2024/4/22

スキャン テンプレート: api, basic, config_audit, full, overview, pci, quick, scan

リスク情報

VPR

リスクファクター: Low

スコア: 3.3

CVSS v2

リスクファクター: Medium

基本値: 5.8

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:N

CVSS スコアのソース: Tenable

CVSS v3

リスクファクター: Medium

基本値: 6.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

CVSS スコアのソース: Tenable

参照情報