PowerStore : Une faille de sécurité a été signalée indiquant que HSTS est manquant et n’est pas appliqué
Summary: L’analyseur de failles de sécurité signale que le protocole HSTS (HTTP Strict Transport Security) est manquant ou que l’en-tête de sécurité HTTP n’est pas détecté
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
Cette alerte de vulnérabilité a été signalée sur PowerStore dans les scanners Qualys et Nessus : Qualys Identifier (QID) 11827 "HTTP Security Header Not Detected"Nessus 84502 "The remote web server is not enforcing HSTS."Nessus 142960 "HSTS Missing From HTTPS Server (RFC 6797)"
Cause
HSTS (Strict Transport Security) HTTP est un en-tête de réponse facultatif qui peut être configuré sur le serveur pour demander au navigateur de communiquer uniquement via HTTPS. L’absence de HSTS permet des attaques de rétrogradation, des attaques de l’homme du milieu qui dénudent SSL et affaiblit les protections contre le détournement de cookies lors de l’utilisation de HTTP.
Resolution
Lors de l’utilisation uniquement de HTTPS, il n’y a pas de redirection, donc pas besoin de HSTS. Il s’agit d’un faux positif qui ne s’applique pas à PowerStore lorsque la redirection HTTP vers HTTPS est désactivée. Il s’agit de la configuration recommandée à l’aide de notre document sur les pratiques d’excellence en matière de sécurité.
La redirection HTTP vers HTTPS est désactivée par défaut :
Page 63 du Guide
de configuration de la sécurité de PowerStoreLorsque la redirection HTTPS est désactivée, HTTPS est seulement exposé, HTTP (port 80) est bloqué.
HTTP n’est pas pris en charge à des fins de sécurité. L’activation de la fonctionnalité de redirection HTTP vers HTTPS permet aux utilisateurs qui accèdent à PowerStore Manager d’être automatiquement redirigés depuis HTTP : Pour https://. Toutefois, l’activation de la redirection HTTP est moins sécurisée que si les utilisateurs tapaient l’adresse https:// complète au moment de la connexion à PowerStore Manager.
L’activation ou la désactivation de la fonctionnalité de redirection HTTP vers HTTPS est une opération à l’échelle du cluster.
La redirection HTTP vers HTTPS est désactivée par défaut :
Page 63 du Guide
de configuration de la sécurité de PowerStoreLorsque la redirection HTTPS est désactivée, HTTPS est seulement exposé, HTTP (port 80) est bloqué.
HTTP n’est pas pris en charge à des fins de sécurité. L’activation de la fonctionnalité de redirection HTTP vers HTTPS permet aux utilisateurs qui accèdent à PowerStore Manager d’être automatiquement redirigés depuis HTTP : Pour https://. Toutefois, l’activation de la redirection HTTP est moins sécurisée que si les utilisateurs tapaient l’adresse https:// complète au moment de la connexion à PowerStore Manager.
L’activation ou la désactivation de la fonctionnalité de redirection HTTP vers HTTPS est une opération à l’échelle du cluster.
Additional Information
Affected Products
PowerStore 1000X, PowerStore 1000T, PowerStore 1200T, PowerStore 3000X, PowerStore 3000T, PowerStore 3200T, PowerStore 5000X, PowerStore 5000T, PowerStore 500T, PowerStore 5200TProducts
PowerStore 7000X, PowerStore 7000T, PowerStore 9000X, PowerStore 9000T, PowerStore 9200TArticle Properties
Article Number: 000222071
Article Type: Solution
Last Modified: 25 Jul 2025
Version: 3
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.