¿Es útil el encabezado HSTS sin un certificado reconocido?

1

La aplicación en la que estoy trabajando solo es accesible a través de la dirección IP, por lo que la conexión HTTPS se proporciona a través de un certificado con firma personalizada.

Le expliqué a mi cliente que (de MDN docs )

  

[...] cuando se accede a su sitio a través de HTTPS con sin errores de certificado , el navegador sabe que su sitio es compatible con HTTPS y respetará el encabezado Strict-Transport-Security.

por lo tanto, no funciona con el certificado auto-sigend, pero él lo quiere de todos modos debido a (citando) "razones de seguridad".

¿El encabezado HSTS tiene alguna utilidad en caso de certificados autofirmados?

    
pregunta Marko Pacak 13.04.2018 - 13:36
fuente

1 respuesta

3

HSTS no funcionará con los certificados autofirmados típicos, es decir, donde el emisor es el certificado en sí. Pero funcionará con los certificados emitidos por cualquier CA siempre que esta CA se agregue como confiable al navegador. Esto también significa que se puede utilizar alguna CA privada para crear el certificado en cuestión siempre que esta CA privada se agregue como confiable para los navegadores.

    
respondido por el Steffen Ullrich 13.04.2018 - 14:18
fuente

Lea otras preguntas en las etiquetas