HSTS vs RewriteRule

1

Recientemente he leído que HSTS está diseñado para evitar algunas de las vulnerabilidades asociadas con las redirecciones de htaccess para forzar el HTTPS, ya que se puede hacer que el navegador las ignore. Dicho esto, muchos de nuestros sitios web aplican HTTPS a través de la siguiente RewriteRule:

RewriteEngine On 
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Mi pregunta es: ¿Están las RewriteRules sujetas a la misma vulnerabilidad general que las redirecciones, o son una alternativa comparativamente segura a HSTS?

    
pregunta Nosajimiki 01.11.2018 - 22:24
fuente

1 respuesta

7

No, una regla de reescritura sigue siendo vulnerable a ataques como sslstrip.

Si observa la documentación o lo prueba, verá que su regla de reescritura está realmente creando una redirección.

    
respondido por el AndrolGenhald 01.11.2018 - 22:31
fuente

Lea otras preguntas en las etiquetas