Nessus またはその他のセキュリティ スキャナが System Manager で HSTS が適用されていないと報告する
環境
- ONTAP System Manager
- OnCommand System Manager
問題
- Nessus またはその他のセキュリティ スキャナが、System Manager で HSTS が適用されないと報告する。
The remote web server is not enforcing HSTS.
"The remote HTTPS server is not enforcing HTTP Strict Transport Security (HSTS).
HSTS is an optional response header that can be configured on the server to instruct
the browser to only communicate via HTTPS. The lack of HSTS allows downgrade attacks,
SSL-stripping man-in-the-middle attacks, and weakens cookie-hijacking protections."
- Qualys スキャナが QID 11827 で「HTTP セキュリティヘッダーが検出されません」という脆弱性を報告