PowerStore: La vulnerabilità segnala che HSTS è mancante, non applicato

Summary: Lo scanner di vulnerabilità segnala che HTTP Strict Transport Security (HSTS) è mancante o l'intestazione di sicurezza HTTP non è stata rilevata

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Questo avviso di vulnerabilità è stato segnalato su PowerStore negli scanner Qualys e Nessus: 
Qualys Identifier (QID) 11827 "HTTP Security Header Not Detected"
Nessus 84502 "The remote web server is not enforcing HSTS."
Nessus 142960 "HSTS Missing From HTTPS Server (RFC 6797)"

Cause

HTTP Strict Transport Security (HSTS) è un'intestazione di risposta opzionale che può essere configurata sul server per indicare al browser di comunicare solo tramite HTTPS. La mancanza di HSTS consente attacchi di downgrade, attacchi man-in-the-middle di stripping SSL e indebolisce le protezioni contro il dirottamento dei cookie quando si utilizza HTTP.

Resolution

Quando si utilizza solo HTTPS, non vi è alcun reindirizzamento, quindi non è necessario HSTS. Si tratta di un falso positivo e non si applica a PowerStore quando il reindirizzamento da HTTP a HTTPS è disabilitato. Questa è la configurazione consigliata utilizzando il nostro documento sulle best practice di sicurezza.

Il reindirizzamento da HTTP a HTTPS è disabilitato per impostazione predefinita:
pagina 63 della Guida

alla configurazione della sicurezza di PowerStoreCon il reindirizzamento HTTPS disabilitato, HTTPS è solo esposto, HTTP (porta 80) è bloccato.
HTTP non è supportato per motivi di sicurezza.  L'abilitazione della funzione di reindirizzamento HTTP a HTTPS consente agli utenti che accedono a PowerStore Manager di essere reindirizzati automaticamente da HTTP: Per https://. Tuttavia, l'abilitazione del reindirizzamento HTTP è meno sicura rispetto alla digitazione dell'indirizzo https:// completo da parte degli utenti al momento dell'accesso a PowerStore Manager.
L'abilitazione o la disabilitazione della funzione di reindirizzamento da HTTP a HTTPS è un'operazione a livello di cluster.

Additional Information

Affected Products

PowerStore 1000X, PowerStore 1000T, PowerStore 1200T, PowerStore 3000X, PowerStore 3000T, PowerStore 3200T, PowerStore 5000X, PowerStore 5000T, PowerStore 500T, PowerStore 5200T

Products

PowerStore 7000X, PowerStore 7000T, PowerStore 9000X, PowerStore 9000T, PowerStore 9200T
Article Properties
Article Number: 000222071
Article Type: Solution
Last Modified: 25 Jul 2025
Version:  3
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.