AppSync: Zdalny serwer HTTPS nie wysyła nagłówka HTTP Strict-Transport-Security (HSTS). Podatność

Summary: Fałszywe alerty zgłoszone przez Tenable Nessus dla portu 8444 na serwerze AppSync.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Tenable Nessus nieprawidłowo zgłasza następujący komunikat dla portu 8444, dla którego nie istnieje CVE:
The remote web server is not enforcing HSTS, as defined by RFC 6797. HSTS is an optional response header that can be configured on the server to instruct the browser to only communicate via HTTPS. The lack of HSTS allows downgrade attacks, SSL-stripping man-in-the-middle attacks, and weakens cookie-hijacking protections.

Cause

Oprogramowanie firm innych niż Dell zgłasza fałszywy alarm bezpieczeństwa.

Resolution

Inżynierowie AppSync potwierdzili, że jest to fałszywy alarm i zapewnili klientów, że opublikowane interfejsy API AppSync na portach 8444 lub 8445 są chronione przy włączonym HSTS.

Additional Information

HTTP Strict Transport Security (HSTS) to prosty, szeroko obsługiwany standard ochrony odwiedzających, zapewniający, że ich przeglądarki zawsze łączą się z witryną internetową za pośrednictwem protokołu HTTPS.

Oto adres URL, na który AppSync przekierowuje i automatycznie używa protokołu HTTPS.
Copyof URL address 
https:  //AppSync01:8444/auth/realms/appsync/protocol/openid-connect/auth?client_id=appsync_  ...

Affected Products

AppSync
Article Properties
Article Number: 000217002
Article Type: Solution
Last Modified: 18 Sept 2025
Version:  4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.