¿Qué es HSTS?

HSTS (HTTP Strict Transport Security) es una cabecera de respuesta que indica a los navegadores que usen solo HTTPS con un sitio durante un periodo fijado, para que las visitas posteriores no puedan degradarse a HTTP sin cifrar.

Un sitio envía la cabecera Strict-Transport-Security por HTTPS con un max-age en segundos. A partir de entonces, y durante ese tiempo, el navegador reescribe cualquier enlace http:// al sitio como https:// antes de enviar nada, y no permite al usuario saltarse los errores de certificado. includeSubDomains extiende la regla a todos los subdominios.

La primera visita sigue sin protección, porque el navegador todavía no ha visto la cabecera. La lista de precarga (preload) cierra ese hueco: los dominios que envían la cabecera con un max-age largo, includeSubDomains y el token preload se pueden enviar a una lista integrada en los navegadores. Algunos TLD enteros, como .app y .dev, están en esa lista.

HSTS es fácil de activar y lento de desactivar. Una vez que los navegadores han guardado un max-age largo, o el dominio está precargado, todos los subdominios deben funcionar por HTTPS con un certificado válido, incluidos los hosts internos o heredados. Empiece con un max-age corto, revise todos los subdominios y súbalo después. La cabecera se ignora cuando se envía por HTTP sin cifrar.

Ejemplo

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

Compruébelo

HSTS: véalo en un dominio real.

Estado del sitio web