Kenapa situsmu butuh redirect HTTP→HTTPS
Meski HTTPS tersedia, situsmu perlu secara aktif mengalihkan request HTTP ke HTTPS. Kalau tidak, pengguna yang membuka versi HTTP tetap berada di koneksi tak terenkripsi yang bisa disadap.
Apa itu
Saat seseorang mengetik yourdomain.com tanpa https://, browser mencoba HTTP dulu. Kalau servermu menjawab di port 80 dengan konten alih-alih redirect, pemuatan halaman itu tak terenkripsi.
Perbaikannya adalah redirect permanen (301) dari setiap URL HTTP ke padanan HTTPS-nya di domain yang sama.
Kenapa penting
Lalu lintas tak terenkripsi bisa dibaca atau diubah siapa pun di jalur jaringan — Wi-Fi publik, router yang disusupi, ISP. Itu termasuk data formulir dan cookie tanpa flag Secure.
Redirect yang mengarah ke domain yang salah, atau rantai beberapa hop, menambah latensi dan bisa jadi tanda kesalahan konfigurasi atau pembajakan.
Cara memperbaiki
Jawab di port 80 dengan satu 301 ke HTTPS.
server {
listen 80;
server_name yourdomain.com;
return 301 https://$host$request_uri;
}Redirect menangani hop pertama; HSTS lalu memberi tahu browser untuk melewati HTTP sepenuhnya di kunjungan berikutnya. Gunakan keduanya bersama.
Redirect langsung dari HTTP ke URL HTTPS kanonis dalam satu hop, alih-alih memantul lewat varian www/non-www dan trailing-slash.
FAQ
Bukankah punya sertifikat SSL sudah cukup?
Tidak. Sertifikat mengaktifkan HTTPS, tapi tanpa redirect pengguna masih bisa memuat versi HTTP. Kamu butuh keduanya.
Redirect 301 atau 302?
Gunakan 301 (permanen). Ia bisa di-cache dan memberi sinyal ke browser dan mesin pencari bahwa HTTPS adalah versi kanonis.
Apakah aplikasimu terpengaruh?
AppSafe memeriksa ini dan puluhan masalah lain dalam satu pemindaian gratis.
Pindai aplikasiku gratis