Sobes.tech
Middle

Como podemos garantir a segurança da camada de transporte para a nossa aplicação web?

sobes.tech IA

Resposta da IA

Utilizar o protocolo HTTPS ao nível de transporte.

Medidas principais:

  • Utilização de certificado SSL/TLS: Obter um certificado SSL/TLS confiável de uma autoridade certificadora. Instalá-lo no servidor web.
    # Exemplo de configuração Nginx para SSL/TLS
    server {
        listen 443 ssl;
        server_name your_domain.com;
    
        ssl_certificate /etc/nginx/ssl/your_domain.crt;
        ssl_certificate_key /etc/nginx/ssl/your_domain.key;
    
        # ... outras configurações
    }
    
  • Configuração do servidor web: Configurar o servidor web (Apache, Nginx, Tomcat, etc.) para usar a porta 443 e ativar SSL/TLS.
  • Regulação da lista de cifrões permitidos (Cipher Suites): Desativar cifrões obsoletos e inseguros, deixando apenas os fortes e modernos.
    # Exemplo de configuração Apache para Cipher Suites
    SSLProtocol All -SSLv2 -SSLv3
    SSLCipherSuite ECDHE+AESGCM:ECDHE+CHACHA20:DHE+AESGCM:DHE+CHACHA20:ECDH+AESGCM:DH+AESGCM:TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256 # Cifrados fortes de exemplo
    SSLHonorCipherOrder on
    
  • Ativação do HSTS (HTTP Strict Transport Security): Forçar o uso de HTTPS no navegador, prevenindo ligações HTTP.
    # Exemplo de configuração Nginx para HSTS
    add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload";
    
  • Redirecionamento de HTTP para HTTPS: Redirecionar automaticamente todas as solicitações de HTTP para HTTPS.
    # Exemplo de configuração Apache para redirecionar HTTP para HTTPS
    RewriteEngine On
    RewriteCond %{HTTPS} off
    RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
    
  • Atualização regular de bibliotecas SSL/TLS e certificados: Garantir versões atualizadas das bibliotecas e renovar os certificados oportunamente.
  • Utilização de versões modernas de TLS: Configurar o servidor para usar TLS 1.2 ou TLS 1.3, desativando versões antigas e vulneráveis (SSLv2, SSLv3, TLS 1.0, TLS 1.1).

Estas medidas garantem conjuntamente a encriptação de dados e a autenticação do servidor ao nível de transporte.