EitanGuard

HTTPS לא נאכף באפליקציית Lovable

Lovable בונה אפליקציות React עם Supabase כבקאנד ברירת המחדל, ומפרסם אותן תחת lovable.app או דומיין מותאם.

מה הבעיה

האתר עונה גם ב-HTTP בלי הפניה ל-HTTPS, או בלי כותרת HSTS שמונעת מהדפדפן לחזור לחיבור לא מוצפן.

למה זה מסוכן

ברשת ציבורית, תוקף באמצע הדרך רואה ומשנה כל מה שעובר - כולל סיסמאות וטוקנים.

איפה זה מתוקן ב-Lovable

ב-Lovable אין קובץ הגדרות כותרות שנגיש לעריכה ישירה - מבקשים מה-AI להוסיף אותן בשכבת ההגשה, או מעבירים את הדומיין דרך Cloudflare ומגדירים שם.

שלבי התיקון

ההנחיה להדביק ב-Lovable

העתק את ההנחיה הבאה לכלי שבנה את האפליקציה (באנגלית - כך הכלים עובדים הכי טוב):


Force HTTP to HTTPS redirect at the hosting layer and add a Strict-Transport-Security header with a one-year max-age.

איך מוודאים שהתיקון עבד

גלוש ל-http://your-domain.com וודא שאתה מיד מועבר ל-https, ואז סריקה חוזרת.

עוד בנושא

בדיקה חינם

רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.

סרוק את האפליקציה שלך בחינם