HTTPS לא נאכף באפליקציית v0
v0 של Vercel מייצר קומפוננטות ואפליקציות Next.js שנפרסות ל-Vercel.
מה הבעיה
האתר עונה גם ב-HTTP בלי הפניה ל-HTTPS, או בלי כותרת HSTS שמונעת מהדפדפן לחזור לחיבור לא מוצפן.
למה זה מסוכן
ברשת ציבורית, תוקף באמצע הדרך רואה ומשנה כל מה שעובר - כולל סיסמאות וטוקנים.
איפה זה מתוקן ב-v0
כותרות מגדירים ב-headers() של next.config.js או ב-vercel.json.
שלבי התיקון
- הפעל הפניה אוטומטית מ-HTTP ל-HTTPS בשכבת האירוח
- הוסף
Strict-Transport-Security: max-age=31536000; includeSubDomains
ההנחיה להדביק ב-v0
העתק את ההנחיה הבאה לכלי שבנה את האפליקציה (באנגלית - כך הכלים עובדים הכי טוב):
Force HTTP to HTTPS redirect at the hosting layer and add a Strict-Transport-Security header with a one-year max-age.
איך מוודאים שהתיקון עבד
גלוש ל-http://your-domain.com וודא שאתה מיד מועבר ל-https, ואז סריקה חוזרת.
עוד בנושא
בדיקה חינם
רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.