Abuse Melding

Je hebt een klacht over de onderstaande posting:

05-09-2018, 02:28 door Bitwiper

Door Anoniem: HSTS is riskant. Eén configuratie foutje op een (sub-)domein, en je kunt gelijk een nieuwe domeinnaam gaan zoeken. FUD. Niemand verplicht je om de directive IncludeSubDomains te gebruiken, en bij twijfel of je alles voor elkaar heb kun je met een korte TTL (Time To Live) van bijv. 86400 seconden (24 uur) of nog korter beginnen. Door Anoniem: Het ligt aan de browsers. Die bakken in een nieuwe versie mee welke sites https zijn. Gewoon niet waar. Je moet zelf jouw site opgeven voor de "HSTS preload list" en je schijnt er best moeite voor te moeten doen om op die lijst te komen. Als je de "preload" directive weglaat in jouw HSTS headers, kom je echt niet spontaan op die lijst. HSTS heeft wel een ander nadeel: het maakt tracking van gebruikers mogelijk. Maar ik denk dat dit nadeel niet opweegt tegen het voordeel, nl. dat het SSL-strip (AKA TLS-strip) aanvallen meestal lastiger maakt. Voorwaarde daarbij is dat je ook redirects goed configureert (iets dat ook bij veel top-Alexa sites fout gaat). ...

Beschrijf je klacht (Optioneel):

captcha