PowerStore: Zgłoszono lukę w zabezpieczeniach, której brakuje HSTS, a nie wymusza
Summary: Skaner luk w zabezpieczeniach zgłasza, że brakuje zabezpieczenia HTTP Strict Transport Security (HSTS) lub nie wykryto nagłówka zabezpieczeń HTTP
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
Ten alert dotyczący luki w zabezpieczeniach został zgłoszony w PowerStore w skanerach Qualys i Nessus: Qualys Identifier (QID) 11827 "HTTP Security Header Not Detected"Nessus 84502 "The remote web server is not enforcing HSTS."Nessus 142960 "HSTS Missing From HTTPS Server (RFC 6797)"
Cause
HTTP Strict Transport Security (HSTS) to opcjonalny nagłówek odpowiedzi, który można skonfigurować na serwerze w taki sposób, aby instruował przeglądarkę, aby komunikowała się tylko za pośrednictwem protokołu HTTPS. Brak HSTS umożliwia ataki typu downgrade, ataki typu man-in-the-middle z usuwaniem protokołu SSL i osłabia zabezpieczenia przed przejęciem plików cookie podczas korzystania z protokołu HTTP.
Resolution
W przypadku korzystania tylko z protokołu HTTPS nie ma przekierowania, dlatego nie ma potrzeby korzystania z HSTS. Jest to wynik fałszywie dodatni i nie ma zastosowania do PowerStore, gdy przekierowanie HTTP do HTTPS jest wyłączone. Jest to zalecana konfiguracja przy użyciu naszego dokumentu zawierającego najlepsze praktyki w zakresie bezpieczeństwa.
Przekierowanie HTTP do HTTPS jest domyślnie wyłączone:
Strona 63 podręcznika
konfiguracji zabezpieczeń PowerStorePrzy wyłączonym przekierowaniu HTTPS protokół HTTPS jest tylko widoczny, a protokół HTTP (port 80) jest zablokowany.
Protokół HTTP nie jest obsługiwany ze względów bezpieczeństwa. Włączenie funkcji przekierowania HTTP do HTTPS umożliwia automatyczne przekierowywanie użytkowników przechodzących do programu PowerStore Manager z protokołu HTTP: Do https://. Włączenie przekierowania HTTP jest jednak mniej bezpieczne niż wpisywanie przez użytkowników pełnego adresu https:// podczas logowania do programu PowerStore Manager.
Włączanie i wyłączanie funkcji przekierowania HTTP na HTTPS jest operacją obejmującą cały klaster.
Przekierowanie HTTP do HTTPS jest domyślnie wyłączone:
Strona 63 podręcznika
konfiguracji zabezpieczeń PowerStorePrzy wyłączonym przekierowaniu HTTPS protokół HTTPS jest tylko widoczny, a protokół HTTP (port 80) jest zablokowany.
Protokół HTTP nie jest obsługiwany ze względów bezpieczeństwa. Włączenie funkcji przekierowania HTTP do HTTPS umożliwia automatyczne przekierowywanie użytkowników przechodzących do programu PowerStore Manager z protokołu HTTP: Do https://. Włączenie przekierowania HTTP jest jednak mniej bezpieczne niż wpisywanie przez użytkowników pełnego adresu https:// podczas logowania do programu PowerStore Manager.
Włączanie i wyłączanie funkcji przekierowania HTTP na HTTPS jest operacją obejmującą cały klaster.
Additional Information
Affected Products
PowerStore 1000X, PowerStore 1000T, PowerStore 1200T, PowerStore 3000X, PowerStore 3000T, PowerStore 3200T, PowerStore 5000X, PowerStore 5000T, PowerStore 500T, PowerStore 5200TProducts
PowerStore 7000X, PowerStore 7000T, PowerStore 9000X, PowerStore 9000T, PowerStore 9200TArticle Properties
Article Number: 000222071
Article Type: Solution
Last Modified: 25 Jul 2025
Version: 3
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.