AĄBCĆDEĘFGHIJKLŁMNŃOÓPQRSŚTUVWXYZŹŻ
Bezpieczeństwo

HSTS (HTTP Strict Transport Security)

Opublikowano: · Aktualizacja:

HSTS (HTTP Strict Transport Security) to mechanizm bezpieczeństwa zdefiniowany w RFC 6797, w którym witryna nagłówkiem Strict-Transport-Security deklaruje, że przez określony czas (max-age) przeglądarka ma łączyć się z nią wyłącznie po HTTPS — automatycznie przepisując wszystkie żądania HTTP na HTTPS jeszcze przed ich wysłaniem.

HSTS zamyka okno ataku SSL stripping: bez niego pierwsze żądanie HTTP (np. po wpisaniu adresu bez protokołu) może zostać przechwycone przez napastnika w tej samej sieci i „obcięte” do niezaszyfrowanego połączenia. Przy aktywnym HSTS przeglądarka nie pozwala też ominąć błędów certyfikatu.

Składnia i dyrektywy

  • max-age — czas w sekundach, przez który reguła obowiązuje (rekomendowane co najmniej rok: 31536000).
  • includeSubDomains — rozszerza ochronę na wszystkie subdomeny.
  • preload — zgoda na wpisanie domeny na wbudowaną listę przeglądarek (hstspreload.org), eliminującą nawet pierwsze żądanie HTTP.

Uwagi wdrożeniowe

Nagłówek działa tylko wysłany po HTTPS. Wdrażaj stopniowo: najpierw krótki max-age, potem wydłużenie i includeSubDomains, a preload dopiero po upewnieniu się, że wszystkie subdomeny (także techniczne) obsługują HTTPS — usunięcie z listy preload trwa miesiącami.

Przykład

Polityka na rok z ochroną subdomen — typowy krok przed rozważeniem wpisu na listę preload.

HTTP
Strict-Transport-Security: max-age=31536000; includeSubDomains

Źródła i dalsza lektura

Sprawdź publiczne sygnały bezpieczeństwa

Insight analizuje nagłówki, TLS i inne widoczne sygnały — bez obietnicy pentestu.

Bez karty kredytowej Raport z datą i źródłami Bez zakładania konta