J'aimerais appliquer HSTS pour seulement 1 sous-domaine, mais pas pour tout le domaine, est-ce possible?
xxx.yyy.com -> HSTS on
zzz.yyy.com -> HSTS off
yyy.com -> HSTS off
J'aimerais appliquer HSTS pour seulement 1 sous-domaine, mais pas pour tout le domaine, est-ce possible?
xxx.yyy.com -> HSTS on
zzz.yyy.com -> HSTS off
yyy.com -> HSTS off
Réponses:
Oui.
Envoyez l'en- Strict-Transport-Security
tête uniquement pour xxx.yyy.com
, et ne spécifiez pasincludeSubDomains
.
Les navigateurs qui gèrent correctement HSTS ne définiront l'exigence que pour le sous-domaine spécifié ( xxx.yyy.com
) dans ce cas.
Strict-Transport-Security
sur a xxx.yyy.com
fait comprendre la includeSubDomains
? Cela n'affecterait-il pas seulement *.xxx.yyy.com
?
xxx.yyy.com
", c'est pourquoi j'ai dit de ne pas définir includeSubDomains
) - Si vous voulez que les sous-domaines xxx.yyy.com
appliquent également HSTS, vous devez définir includeSubDomains
dans l'en-tête.
includeSubDomains
est présent xxx.yyy.com
, cela affectera- *.yyy.com
t- il également ? (c.-à-d. va-t-il se casser zzz.yyy.com
s'il ne reçoit pas HTTPS)?