Nginx `Strict-Transport-Security` 参数详解与企业级安全合规标准

小枫酱_4255

小枫酱_4255

2026-09-23

857人浏览

原创

hsts不是开启https的开关,而是让浏览器记住只允许https访问,解决首次http请求劫持风险;必须在https已稳定运行前提下,于443端口server块中配置max-age=31536000、includesubdomains和preload,并加always参数确保所有响应携带。

nginx `strict-transport-security` 参数详解与企业级安全合规标准

HSTS 不是让网站“开始用 HTTPS”,而是让浏览器“记住只许用 HTTPS”。它解决的是用户首次访问时 HTTP 请求被劫持的风险,必须在 HTTPS 已稳定运行的前提下配置,否则无效甚至有害。

核心参数含义与企业级取值依据

Strict-Transport-Security 响应头由三个关键部分组成,每项都直接影响安全强度和合规性:

  • max-age=31536000:有效期设为 1 年(31536000 秒),满足等保三级“HSTS 策略有效期不少于 1 年”的强制要求;低于 31536000 秒可能不通过安全审计
  • includeSubDomains:启用后,所有一级子域(如 api.example.com、www.example.com)自动继承 HSTS 策略;但不覆盖二级子域(如 dev.api.example.com),需单独保障其 HTTPS 可用性
  • preload:表示申请加入浏览器预加载列表(hstspreload.org),实现“首次访问即 HTTPS”;提交后不可立即撤回,平均下线周期超 3 个月,仅限生产环境全站 HTTPS 零异常运行满 7 天后启用

必须遵守的部署位置与上下文规则

HSTS 头只有在加密通道中被浏览器识别,配置位置错误等于未配置:

  • 只允许写在 server { listen 443 ssl; } 块内,且该块已正确配置 ssl_certificatessl_certificate_key
  • 禁止出现在 listen 80 的 server 块、http{} 全局块、或任何未启用 SSL 的 location 中
  • 禁用条件判断写法,例如 if ($scheme = https) { add_header ... } —— Nginx 官方明确标注行为不可靠,易导致策略漏发

always 参数不可省略的关键原因

默认情况下,Nginx 仅对 2xx/3xx 响应添加 header。若缺失 always,以下场景将丢失 HSTS 头,造成策略中断:

Nginx Config Linter
Nginx Config Linter

对 Nginx 配置文件进行语法检查、验证和安全、性能审计。

下载
  • 静态资源返回 304 Not Modified
  • 接口返回 404 或 500 错误页
  • 重定向响应(如 302 跳转)
  • CDN 回源失败返回的 502/503

正确写法:add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;

分阶段上线与灰度验证流程

企业环境严禁一次性启用全部高风险参数,推荐按节奏推进:

  • 第一阶段(至少 15 分钟):仅配置 max-age=300,验证主站及所有子域 HTTPS 连通性、证书有效性、无混合内容警告
  • 第二阶段(持续 24 小时):提升至 max-age=31536000,观察监控平台中 HSTS 相关错误率(如 subdomain 访问失败、证书链中断告警)
  • 第三阶段(确认无异常后):启用 includeSubDomains,并检查所有子域响应头是否完整携带 HSTS
  • 最终阶段(全站 HTTPS 稳定运行满 7 天):添加 preload,同步提交至 hstspreload.org

上线前务必屏蔽后端服务(如 Spring Boot、Node.js)自行输出的 HSTS 头,避免与 Nginx 冲突,可使用 proxy_hide_header Strict-Transport-Security; 统一管控。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

nginx

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
nginx 重启
nginx 重启

nginx重启对于网站的运维来说是非常重要的,根据不同的需求,可以选择简单重启、平滑重启或定时重启等方式。本专题为大家提供nginx重启的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.27

363

5

nginx 配置详解
nginx 配置详解

Nginx的配置是指设置和调整Nginx服务器的行为和功能的过程。通过配置文件,可以定义虚拟主机、HTTP请求处理、反向代理、缓存和负载均衡等功能。Nginx的配置语法简洁而强大,允许管理员根据自己的需要进行灵活的调整。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2987

6

nginx配置详解
nginx配置详解

NGINX与其他服务类似,因为它具有以特定格式编写的基于文本的配置文件。本专题为大家提供nginx配置相关的文章,大家可以免费学习。

2023.08.04

5465

6

tomcat和nginx有哪些区别
tomcat和nginx有哪些区别

tomcat和nginx的区别:1、应用领域;2、性能;3、功能;4、配置;5、安全性;6、扩展性;7、部署复杂性;8、社区支持;9、成本;10、日志管理。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.02.23

541

5

nginx报404怎么解决
nginx报404怎么解决

当访问 nginx 网页服务器时遇到 404 错误,表明服务器无法找到请求资源,可以通过以下步骤解决:1. 检查文件是否存在且路径正确;2. 检查文件权限并更改为 644 或 755;3. 检查 nginx 配置,确保根目录设置正确、没有冲突配置等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.07.09

1436

5

Nginx报404错误解决方法
Nginx报404错误解决方法

解决方法:只需要加上这段配置:try_files $uri $uri/ /index.html;即可。想了解更多Nginx的相关内容,可以阅读本专题下面的文章。

2024.08.07

3898

3

nginx部署php项目教程汇总
nginx部署php项目教程汇总

本专题整合了nginx部署php项目教程汇总,阅读专题下面的文章了解更多详细内容。

2026.01.13

102

12

nginx配置文件详细教程
nginx配置文件详细教程

本专题整合了nginx配置文件相关教程详细汇总,阅读专题下面的文章了解更多详细内容。

2026.01.13

397

23

Nginx跨平台安装实操指南:Windows、macOS与Linux环境快速搭建
Nginx跨平台安装实操指南:Windows、macOS与Linux环境快速搭建

本指南详解Nginx在Windows、macOS及Linux系统的安装全流程。涵盖官方包解压、Homebrew一键部署、APT/YUM源配置及Docker容器化方案。无论新手或开发者,均可快速搭建运行环境,掌握跨平台核心指令,为后续配置与调优奠定坚实基础。

2026.03.16

139

12

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

nginx手册
nginx手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习