DPC: DPC-Meldt onjuiste HSTS TTL Nessus-scanner
Summary: Artikel behandelt een probleem met de Nessus-scanner en Chrome Web Developer-tools tonen HSTS TTL.
Symptoms
De Nessus-scanner en Chrome Web Developer-tools geven de HSTS TTL weer als 15.780.000 s (zes maanden).
De beveiliging vereist dat dit minimaal 31536000 (één jaar) is.
Cause
Resolution
Dit is meestal een fout-positief omdat de standaardinstelling in DPC voor HSTS 63072000 (twee jaar) is.
Om de instellingen te controleren, logt u in op de DPC met SSH/Putty als beheerder en su - naar root, en voer de volgende opdracht uit:
-
curl -k -i https://<DPCFQDN> |less
Waarbij <DPCFQDN> de FQDN van de DPC-server is. - U krijgt een uitvoer zoals het volgende:
Server: nginx Date: Wed, 22 Nov 2023 19:52:17 GMT Content-Type: text/html; charset=UTF-8 Content-Length: 648123 Connection: keep-alive X-DNS-Prefetch-Control: off X-Frame-Options: SAMEORIGIN Strict-Transport-Security: max-age=15552000; includeSubDomains X-Download-Options: noopen X-Content-Type-Options: nosniff X-XSS-Protection: 1; mode=block Accept-Ranges: bytes Cache-Control: public, max-age=0 Last-Modified: Mon, 11 Sep 2023 12:07:27 GMT ETag: W/"9e3bb-18a8423b418" Cache-Control: no-cache, no-store, must-revalidate Pragma: no-cache Expires: 0 X-Frame-Options: SAMEORIGIN X-Content-Type-Options: nosniff Strict-Transport-Security: max-age=63072000; includeSubdomains; Content-Security-Policy: frame-ancestors 'self'; object-src 'self'; default-src 'self' 'unsafe-inline' data:; script-src 'self' 'unsafe-inline';
De regel 'Strict-Transport-Security: max-age=63072000; includeSubdomains;' laat zien dat deze is ingesteld op 63072000 s of 2 jaar.
U kunt ook de /etc/nginx/conf.d/default.conf bestand, ziet u de volgende secties met de max-leeftijd:
Hieronder vindt u de uitvoer van de webontwikkelaarstools in Chrome voor hetzelfde systeem als hierboven: