Kort svar: HTTPS krypterer forbindelsen. HSTS er en header, der beder browseren om aldrig at bruge HTTP til domænet igen — også hvis brugeren taster adressen uden protokol. Ahorizon giver 60 % for HTTPS alene og fuld score, når HSTS-headeren også er der.
Hvad Ahorizon måler
Kontrollen indgår i ét af tjekkene. Tærsklerne nedenfor er dem, motoren faktisk regner med.
| Tjek | Hvad motoren ser på | Hvornår kontrollen består |
|---|---|---|
| GDPR-tjekKrypteret forbindelse og HSTS | Om sidens endelige adresse bruger HTTPS, og om serveren sender headeren Strict-Transport-Security. | Fuld score kræver begge. HTTPS uden HSTS giver 60 %. Uden HTTPS gives nul, og kontrollen er markeret som kritisk. |
Sådan ser det ud i koden
Headeren gælder et år frem og dækker subdomæner. Kontrollér alle subdomæner, før du sætter includeSubDomains.
HTTP/1.1 200 OK
Content-Type: text/htmlHTTP/1.1 200 OK
Content-Type: text/html
Strict-Transport-Security: max-age=31536000; includeSubDomainsHvad fundet betyder
- Uden HSTS kan det allerførste kald gå over HTTP, før viderestillingen når at virke — og netop det kald kan opsnappes.
- Headeren beskytter mod nedgraderingsangreb på usikre netværk.
- Manglende HTTPS er også et synlighedsproblem: browsere markerer siden som usikker.
Sådan retter du det
- Kør hele websitet på HTTPS, og viderestil HTTP permanent til HTTPS.
- Kontrollér alle subdomæner, før du tilføjer includeSubDomains — headeren gælder også dem.
- Start med en kort max-age, og forlæng når alt er verificeret.
- Sørg for, at der ikke indlæses ressourcer over HTTP på en HTTPS-side.
Det kan tjekket ikke afgøre
- Motoren læser headeren på den hentede adresse. Den kontrollerer ikke certifikatets gyldighed, kæde eller udløbsdato.
- Den vurderer heller ikke, om HTTP faktisk viderestiller til HTTPS.
- Blandet indhold på siden findes ikke af denne kontrol.