快速修复配置参考(Nginx/Tengine)


如果您需要修改以解决上述关键缺陷,可参考以下配置片段:


server {
# 1. 修复会话缓存
ssl_session_cache shared:SSL:10m;
ssl_session_timeout 10m;

# 2. 修复 OCSP 装订
ssl_stapling on;
ssl_stapling_verify on;
ssl_trusted_certificate /path/to/fullchain.pem; # 包含根证书的完整链

# 3. 修复 HSTS 有效期(设置1年并开启预加载)
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;
}

总结:您的站点当前配置足够应对绝大多数攻击,性能瓶颈(会话恢复)和合规性(HSTS 时长)是主要待修复项。修复后,您将轻松获得 A+ 评级。