글쎄요, 제가 거기로 옮겼지만, 원래 문제는 누군가가 includeSubDomains를 설정하지 않는 것이 보안 문제라고 주장했다는 것입니다.
STS 헤더에 IncludeSubDomains가 있는 것이 중요한지 알고 있고 그걸 신경 쓰는 사람이 이 문제를 해결해 주었으면 좋겠습니다. 그러면 제가 이 사람에게 수십만 개의 다른 사이트들이 동의하지 않는다고, 그리고 누군가가 이 "보안 결함"을 찾기 위해 실행한 스크립트가 틀렸을 수도 있다고 알려줄 수 있을 것 같습니다.
그래서 아마도 이 제목을 "STS 헤더에 includeSubDomains가 없는 것은 해롭다"로 변경해야 할 것 같습니다.
저는 항상 사람들에게 도메인 내의 다른 호스트명에 영향을 미치는 헤더를 설정하는 데 매우 신중해야 한다고 말하며, 해당 호스트에서 HSTS를 사용하려면 각각의 해당 호스트에서 헤더를 설정하도록 권장합니다.
제가 생각할 수 있는 유일한 타당한 이유는 그것이 불가능한 경우, 예를 들어 포럼이 apex 도메인에 있고 클라이언트가 외부에서 호스팅되는 다른 호스트(예: hostedshopify.example.com 등)의 HSTS 헤더를 제어할 수 없는 경우입니다. 그런 경우 그들은 기본적으로 가장 적은 저항을 받는 경로인 당신에게 찾아오는 것입니다