Heslo ve slovníčku
HSTS
Stručně
Hlavička, kterou prohlížeči nařídíte chodit na doménu výhradně přes HTTPS. Prohlížeč si to zapamatuje na zadanou dobu.
Co dělá
Server pošle hlavičku Strict-Transport-Security a prohlížeč si po zadanou dobu vynutí HTTPS sám, ještě než požadavek odešle. Ušetří tím jedno přesměrování a zabrání útoku, který spoléhá na první nešifrovaný požadavek.
Nastavení
max-age: doba v sekundách. Začíná se na 300, cílový stav bývá rok.includeSubDomains: rozšíří pravidlo na všechny poddomény. Přidávat až nakonec.preload: zápis do seznamu, který mají prohlížeče zabudovaný. Odstranění ze seznamu trvá měsíce, takže jde o rozhodnutí nadlouho.
Časté dotazy
Proč se s ní má zacházet opatrně?
Prohlížeč si pokyn zapamatuje a nedá se zrušit ze strany serveru dřív, než uplyne zadaná doba. Když vyprší certifikát nebo potřebujete dočasně HTTP, web bude pro vracející se návštěvníky nedostupný.
Jak ji nasadit bezpečně?
Začít s krátkou dobou platnosti, například pěti minutami, ověřit, že vše funguje, a teprve pak prodlužovat na měsíce a rok. Volbu includeSubDomains přidat až na konec, když víte, že HTTPS mají i všechny poddomény.
Týká se to vašeho webu?
Kontrola projde web a řekne, jestli tenhle problém máte. Trvá to necelou minutu.