HSTS для доменов, которые перенаправляют на другой

Извините, если этот вопрос уже задавали, не удалось найти похожий случай.

Итак, мы собираемся реализовать HSTS для домена, скажем, example.com. У указанного домена есть несколько разных доменов, которые перенаправляют на него: domain1.com и domain2.com.

So:

Если бы мы включили HSTS для example.com, нужно ли было бы включить его для domain1.com и domain2.com, даже если они просто перенаправляют на основной домен? (Я предполагаю, что да, но я не совсем уверен в этом).

Кроме того, у нас есть еще один похожий, связанный случай, но он будет для поддомена example.com (который будет иметь HSTS) для сайта, который не является HSTS.

Например: sub.example.com (где на example.com включен HSTS с опцией includeSubDomains) переходит на https://www.another-site.com, на котором не включен HSTS.

Придется ли нам включать HSTS для сайта another-site.com? Повлияет ли на sub.example.com HSTS основного сайта?

Прошу прощения за это, если это звучит немного неортодоксально, это первый случай, с которым я когда-либо сталкивался.

Спасибо за внимание и поддержку!


person Steven667    schedule 04.02.2021    source источник
comment
Вы должны включить HSTS на всех своих доменах, ОСОБЕННО на доменах, которые перенаправляют на другие домены. Если оставить HSTS вне домена перенаправления, цель HSTS - избежать присущих уязвимостей безопасности, связанных с незашифрованными перенаправлениями.   -  person PHP Guru    schedule 23.02.2021


Ответы (1)


HSTS применяется только к загружаемому сайту.

Таким образом, если domain1.com перенаправляется на example.com, а на example.com включен HSTS, нет необходимости иметь HSTS на domain1.com. Иначе ни один сайт не сможет включить HSTS!

Точно так же sub.example.com (с HSTS) перенаправляет на another-site.com, у которого нет HSTS, тогда это тоже нормально.

person Barry Pollard    schedule 04.02.2021
comment
Иначе ни один сайт не сможет включить HSTS! - Абсолютно согласна с тобой. Спасибо!! - person Steven667; 04.02.2021