Kort svar: HTTPS krypterer forbindelsen. HSTS er en header, der beder browseren om aldrig at bruge HTTP til domænet igen — også hvis brugeren taster adressen uden protokol. Ahorizon giver 60 % for HTTPS alene og fuld score, når HSTS-headeren også er der.

Hvad Ahorizon måler

Kontrollen indgår i ét af tjekkene. Tærsklerne nedenfor er dem, motoren faktisk regner med.

TjekHvad motoren ser påHvornår kontrollen består
GDPR-tjekKrypteret forbindelse og HSTSOm sidens endelige adresse bruger HTTPS, og om serveren sender headeren Strict-Transport-Security.Fuld score kræver begge. HTTPS uden HSTS giver 60 %. Uden HTTPS gives nul, og kontrollen er markeret som kritisk.

Sådan ser det ud i koden

Headeren gælder et år frem og dækker subdomæner. Kontrollér alle subdomæner, før du sætter includeSubDomains.

Før
HTTP/1.1 200 OK
Content-Type: text/html
Efter
HTTP/1.1 200 OK
Content-Type: text/html
Strict-Transport-Security: max-age=31536000; includeSubDomains

Hvad fundet betyder

  • Uden HSTS kan det allerførste kald gå over HTTP, før viderestillingen når at virke — og netop det kald kan opsnappes.
  • Headeren beskytter mod nedgraderingsangreb på usikre netværk.
  • Manglende HTTPS er også et synlighedsproblem: browsere markerer siden som usikker.

Sådan retter du det

  1. Kør hele websitet på HTTPS, og viderestil HTTP permanent til HTTPS.
  2. Kontrollér alle subdomæner, før du tilføjer includeSubDomains — headeren gælder også dem.
  3. Start med en kort max-age, og forlæng når alt er verificeret.
  4. Sørg for, at der ikke indlæses ressourcer over HTTP på en HTTPS-side.

Det kan tjekket ikke afgøre

  • Motoren læser headeren på den hentede adresse. Den kontrollerer ikke certifikatets gyldighed, kæde eller udløbsdato.
  • Den vurderer heller ikke, om HTTP faktisk viderestiller til HTTPS.
  • Blandet indhold på siden findes ikke af denne kontrol.