在Nginx中closures非HTTPS连接

我正在使用基本身份validation,用户在标题中发送他们的用户名密码。 这些请求将通过HTTPS进行安全性(因为密码将以纯文本格式)。 如果用户不小心通过HTTP发出请求,在nginx中有没有办法在发送授权头之前closures连接? 我担心,如果我只是将它们redirect到HTTPS,他们的密码仍然会以纯文本的forms发送给第一个请求。

这是严格的交通安全的目的。

将其添加到适当的server块中:

 add_header Strict-Transport-Security max-age=315360000; 

这将指示Web浏览器访问您的站点至less一次,而不使用HTTPS再次尝试访问(在max-age指定的秒数内)。

您在max-age指定的时间应至less与您向用户提供的任何cookie的持续时间一样长。

请注意,您只能在HTTPS响应中提供此标头,并且要完成循环,您应该将任何HTTP请求redirect到等效的HTTPS URL 。