PowerStore:漏洞报告缺少 HSTS,未强制执行
Summary: 漏洞扫描程序报告缺少 HTTP 严格传输安全 (HSTS) 或未检测到 HTTP 安全标头
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
Qualys 和 Nessus 扫描程序中的 PowerStore 上报告了此漏洞警报: Qualys Identifier (QID) 11827 "HTTP Security Header Not Detected"Nessus 84502 "The remote web server is not enforcing HSTS."Nessus 142960 "HSTS Missing From HTTPS Server (RFC 6797)"
Cause
HTTP 严格传输安全性 (HSTS) 是一个可选的响应标头,可在服务器上配置,以指示浏览器仅通过 HTTPS 进行通信。缺少 HSTS 会导致降级攻击、SSL 剥离中间人攻击,并在使用 HTTP 时削弱 cookie 劫持保护。
Resolution
仅使用 HTTPS 时,没有重定向,因此不需要 HSTS。这是误报,在禁用 HTTP 到 HTTPS 重定向时不适用于 PowerStore。这是使用我们的安全最佳实践文档建议的配置。
默认情况下,HTTP 到 HTTPS 重定向处于禁用状态:
PowerStore 安全配置指南
的第 63 页 禁用 HTTPS 重定向后,HTTPS 仅公开,HTTP (端口 80)被阻止。
出于安全目的,不支持 HTTP。 启用 HTTP 重定向到 HTTPS 功能将允许转到 PowerStore Manager 的用户自动从 HTTP 重定向:https://。但是,与让用户在登录 PowerStore Manager 时键入完整 https:// 地址相比,启用 HTTP 重定向的安全性较低。
启用或禁用 HTTP 重定向到 HTTPS 功能是群集范围的作。
默认情况下,HTTP 到 HTTPS 重定向处于禁用状态:
PowerStore 安全配置指南
的第 63 页 禁用 HTTPS 重定向后,HTTPS 仅公开,HTTP (端口 80)被阻止。
出于安全目的,不支持 HTTP。 启用 HTTP 重定向到 HTTPS 功能将允许转到 PowerStore Manager 的用户自动从 HTTP 重定向:https://。但是,与让用户在登录 PowerStore Manager 时键入完整 https:// 地址相比,启用 HTTP 重定向的安全性较低。
启用或禁用 HTTP 重定向到 HTTPS 功能是群集范围的作。
Additional Information
Affected Products
PowerStore 1000X, PowerStore 1000T, PowerStore 1200T, PowerStore 3000X, PowerStore 3000T, PowerStore 3200T, PowerStore 5000X, PowerStore 5000T, PowerStore 500T, PowerStore 5200TProducts
PowerStore 7000X, PowerStore 7000T, PowerStore 9000X, PowerStore 9000T, PowerStore 9200TArticle Properties
Article Number: 000222071
Article Type: Solution
Last Modified: 25 Jul 2025
Version: 3
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.