上个月给客户的官网做安全体检,发现两个问题:证书快过期没人管,安全响应头一个没配。浏览器地址栏的"不安全"提示对访客信任影响很大,于是做了一轮 HTTPS 与安全头的完整配置。这篇记录整个过程,给在维护网站的朋友参考。
客户的证书还有两周到期,续期流程:
验证工具推荐在线 SSL 检测,能直接看出证书链、过期时间、协议版本问题。
光有跳转不够,第一次访问可能还是 HTTP 明文请求。HSTS 让浏览器记住"这个域名只能用 HTTPS":
响应头:Strict-Transport-Security: max-age=31536000; includeSubDomains配置注意:max-age 别一开始就设一年,先设几天灰度观察,确认没问题再调大,避免配置错误导致整站一段时间无法访问。
以下四个安全头建议全站配置:
CSP 配置最容易踩坑:策略太严会误伤正常的第三方脚本和图片,建议先开报告模式(report-only)观察一周再收紧。
改完别直接宣布完成,我做了三件事:
这套安全配置我用乔拓云的网站产品完成,它的后台提供证书管理与安全头设置入口,HSTS、CSP 这些直接勾选生成,省掉了手动改服务器配置的步骤。
配置完成后,站点安全评分明显提升。复盘三个要点:
你们维护的网站安全配置做到什么程度了?欢迎评论区聊聊。
以上是个人实践记录,各平台具体功能以官方实时信息为准。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。