Вам нужно вернуться и спросить людей из службы безопасности, почему они думают, что это так.
Вы четко показываете, что для файлов шрифтов устанавливается HSTS.
Вы также показываете, что по причинам HSTS вы правильно показываете внутреннее перенаправление 307.
Это способ, которым он должен работать. Вы получаете два запроса на вкладке сети Chrome (другие браузеры могут отличаться):
- Ложный ответ 307, который обновляет запрос с HTTP до HTTPS. Это создается браузером, и HTTP-запрос никогда не достигает сервера. Поэтому я и называю это «фальшивым» резонансом.
- Реальный запрос отправлен по HTTPS.
Когда загружаются шрифты, трудно сказать, что это было загружено через HTTPS, кроме как на вкладке сети - но это нормально.
Если я попробую то же самое в Firefox, он просто загружает файл Roboto-Light.woff2 по HTTP, а не перенаправляет на HTTPS.
Откуда ты это знаешь? Вы уверены, что посетили сайт через HTTPS, чтобы получить заголовок HSTS? Первый запрос вполне может быть через HTTP (хотя у вас есть стандартное перенаправление, поэтому он должен перенаправить на HTTPS, а затем загрузить), но после этого он должен автоматически перенаправить ПЕРЕД отправкой запроса.
Если я пытаюсь указать URL ниже как в Google Chrome, так и в Firefox, он просто загружает файл.
Вероятно, так и есть. Но после перенаправления.
Кажется, что первый файл загружается при посещении HTTP-URL. Но https не обновляется в адресной строке браузера, но не уверен.
Нет, как обсуждалось, первый - фиктивный запрос. Второй - это реальный запрос, который фактически отправляется в браузер Поскольку файл шрифта загружается немедленно, он ничего не делает с адресной строкой.