HSTS

sigla

segurançadesenvolvimento web

Significa: HTTP Strict Transport Security

Um cabeçalho que força os navegadores a usar HTTPS em um site.

A Segurança de Transporte Estrito HTTP (do inglês HTTP Strict Transport Security, RFC 6797) diz a um navegador para se conectar a um site apenas por HTTPS, recusando texto puro e bloqueando o prosseguimento em avisos de certificado. Defende contra ataques de downgrade e de remoção de TLS.

O HSTS fecha uma lacuna que o HTTPS sozinho deixa aberta. Um usuário que digita apenas o nome do host faz uma primeira requisição em texto claro, e um atacante posicionado no caminho pode interceptá-la e manter a sessão inteira em HTTP, removendo a promoção antes que ela aconteça. O redirecionamento para HTTPS é tão confiável quanto a requisição que o recebeu.

O cabeçalho diz ao navegador para recusar texto claro naquele host por um período declarado, de modo que as visitas seguintes vão direto para HTTPS, sem uma primeira requisição interceptável. O preload fecha o buraco restante ao embarcar a política dentro do próprio navegador, o que protege até a primeiríssima visita.

O compromisso é a parte a pensar antes de implantar. Um max-age longo é uma promessa que os navegadores vão honrar mesmo que depois você queira servir algo em HTTP, e o includeSubDomains estende essa promessa a hosts que talvez você não tenha inventariado. Sair do preload é lento, medido em ciclos de versão de navegador. Implante primeiro com duração curta, confirme que todo subdomínio realmente serve HTTPS, e só então aumente, porque o modo de falha é o seu próprio site ficar inacessível sem desfazer rápido.

Também conhecido como: hsts

Fontes

Todos os verbetes do glossário