RFC 6797的第 7.2 节规定:
HSTS 主机不得在
通过非安全传输传送的 HTTP 响应中包含 STS 头字段。
在实践中,我有很多位于 Amazon 负载均衡器后面的主机,其中来自端口 443 和 80 的请求被转发到相同的 Nginx 配置。Strict-Transport-Security
无论使用何种传入协议,始终发送标头都会相当简单。
我不在乎 UA 是否会忽略不安全请求的标头。我只是想确认一下这种违反 RFC 的行为是否会在实践中引起问题。
不安全的请求已被服务器重定向到安全版本,然后 UA 将Secure-Transport-Security
在其响应中收到有效的标头。