Jump to content

HSTS/HPKP pour les applis *.yulpa.io


Recommended Posts

Serait-il possible de déployer HSTS sur le manager (et éventuellement les autres services de la nouvelle galaxie yulpa.io : forum, travaux, site vitrine, blog, etc.) comme s'était le cas avec web4all.fr ?

La cerise sur le gateau serait le support de HPKP (bien que parfois un peu casse geule)

Link to post
Share on other sites
  • Administrators

Bonjour, 

j'ai renommé le sujet vu qu'il ne concerne pas que le manager mais tous les outils.

Pour le moment ce n'est pas prévu, nous avons eu beaucoup trop de problème avec le HSTS sur *.web4all.fr et avons très vite regretté sa mise en place.

Nous verrons éventuellement pour le mettre mais par FQDN, plus sur l'ensemble du domaine.

Link to post
Share on other sites

Concernant HSTS, il y a plusieurs options possibles : juste pour le domaine/sous-domaine correspondant, pour le domaine/sous-domaine et les sous-domaines, avec preloading...

Je ne pense pas que un HSTS du type

Strict-Transport-Security: max-age=63072000

vous posera des problèmes pour les applis déjà accessibles par HTTPS, il n'y pas pas de preloading possible et il n'y a pas d'implication des sous-domaines...

éventuellement un

Strict-Transport-Security: max-age=63072000; includeSubDomains

si tous les sous domaines HTTP de yulpa.io s(er)ont accessibles en HTTPS

Edited by alh
Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...