HSTS
siglasegurançadesenvolvimento web
Significa: HTTP Strict Transport Security
Um cabeçalho que força os navegadores a usar HTTPS em um site.
A Segurança de Transporte Estrito HTTP (do inglês HTTP Strict Transport Security, RFC 6797) diz a um navegador para se conectar a um site apenas por HTTPS, recusando texto puro e bloqueando o prosseguimento em avisos de certificado. Defende contra ataques de downgrade e de remoção de TLS.
O HSTS fecha uma lacuna que o HTTPS sozinho deixa aberta. Um usuário que digita apenas o nome do host faz uma primeira requisição em texto claro, e um atacante posicionado no caminho pode interceptá-la e manter a sessão inteira em HTTP, removendo a promoção antes que ela aconteça. O redirecionamento para HTTPS é tão confiável quanto a requisição que o recebeu.
O cabeçalho diz ao navegador para recusar texto claro naquele host por um período declarado, de modo que as visitas seguintes vão direto para HTTPS, sem uma primeira requisição interceptável. O preload fecha o buraco restante ao embarcar a política dentro do próprio navegador, o que protege até a primeiríssima visita.
O compromisso é a parte a pensar antes de implantar. Um max-age longo é uma promessa que os navegadores vão honrar mesmo que depois você queira servir algo em HTTP, e o includeSubDomains estende essa promessa a hosts que talvez você não tenha inventariado. Sair do preload é lento, medido em ciclos de versão de navegador. Implante primeiro com duração curta, confirme que todo subdomínio realmente serve HTTPS, e só então aumente, porque o modo de falha é o seu próprio site ficar inacessível sem desfazer rápido.
Também conhecido como: hsts