我去,怎么http全变https了
创始人
2024-11-27 20:36:00
0

项目场景:

在公司做的一个某地可视化项目。

部署采用的是前后端分离部署,图片等静态资源请求一台minio服务器。

项目平台用的是http
图片资源的服务器用的是https


问题描述

在以https请求图片资源时,图片请求成功报200。
【现象1】: 继图片后续的请求,后续此域名和子域名下的的url均由http变为https
【现象2】: 界面阻塞报错,无法交互

原因分析:

经过现象查阅,发现出现该现象与浏览器的HSTS有关。

什么是HSTS ?

HTTP的Strict-Transport-Security(HSTS)请求头是一种网络安全机制,用于告诉浏览器仅通过HTTPS与服务器通信,而不是HTTP。它的作用主要有以下几点:

  1. 防止协议降级攻击:当浏览器接收到HSTS响应头后,它会将该网站添加到HSTS列表中,并在后续的访问中强制使用HTTPS,即使用户或攻击者尝试通过HTTP访问该网站,浏览器也会自动将其重定向到HTTPS。
  2. 减少中间人攻击的风险:通过确保所有通信都通过加密的HTTPS进行,可以降低中间人攻击(MITM)的风险,因为攻击者无法轻易地截获或篡改传输的数据。
  3. 提高网站的安全性:HSTS可以作为网站安全策略的一部分,帮助保护用户的敏感信息,如登录凭据、支付信息等。
  4. 简化安全配置:对于网站管理员来说,HSTS可以减少需要维护的安全配置,因为浏览器会自动处理HTTPS的重定向。
  5. 提高用户体验:由于浏览器会自动处理重定向,用户不需要担心访问的是HTTP还是HTTPS版本,可以更顺畅地浏览网站。

HSTS的配置可以通过max-age指令来设置浏览器应该记住这个策略的时间长度,还可以使用includeSubDomains指令来指示所有子域名也应该遵循这个策略。此外,还有一个preload选项,允许网站所有者将他们的网站添加到浏览器的预加载HSTS列表中,这样用户在第一次访问时就可以立即应用HSTS策略。

于是在我发现该相关的响应头确有此物

image.png


解决方案:

那就取决于服务器是在哪里设置的该请求头。可能是在Nginx,Lighttpd,PHP等等,将该响应头配置去除

相关内容

热门资讯

重大科普!wpk是真的还是假的... 重大科普!wpk是真的还是假的,盛世透视辅助工具,切实真的有辅助辅助(讲解有挂)小薇(辅助器软件下载...
外挂操作!哈糖大菠萝攻略,智星... 外挂操作!哈糖大菠萝攻略,智星德州插件最新版本更新内容详解-竟然真的是有辅助神器(哔哩哔哩)1、每一...
透视ai!wepoker辅助器... 透视ai!wepoker辅助器(透视)一贯是真的辅助辅助器(有挂攻略)-哔哩哔哩1、很好的工具软件,...
一分钟了解!云扑克有透视吗,蛮... 一分钟了解!云扑克有透视吗,蛮籽酉阳大贰辅助,本来真的是有辅助辅助(有挂辅助)1、不需要AI权限,帮...
外挂方式!如何下载德普之星辅助... 外挂方式!如何下载德普之星辅助软件,poker world辅助-确实一直都是有辅助插件(哔哩哔哩)1...
透视安卓版!wepoker透视... 透视安卓版!wepoker透视挂底牌(透视)确实真的有辅助安装(有挂存在)-哔哩哔哩1、透视安卓版!...
教学盘点!hh poker插件... 教学盘点!hh poker插件下载,游戏茶苑辅助软件,一直存在有辅助下载(有挂助手)在进入游戏茶苑辅...
外挂手段!智星菠萝德州插件最新... 外挂手段!智星菠萝德州插件最新版本更新内容详解,sohoopoker辅助-其实一直总是有辅助攻略(哔...
今日!wepoker好友房开挂... 今日!wepoker好友房开挂(透视)都是真的是有辅助修改器(有人有挂)-哔哩哔哩1、操作简单,无需...
外挂法子!pokermaste... 外挂法子!pokermaster修改器,聚星ai辅助工具激活码-本来一直都是有辅助工具(哔哩哔哩)1...