HTTP Strict Transport Security (HSTS) er en response header, defineret i RFC 6797, der fortæller browsere kun at kontakte en host over HTTPS i en given periode. Når en browser ser headeren, opgraderer den automatisk alle fremtidige http://-forespørgsler til https:// og nægter at forbinde, hvis certifikatet er ugyldigt — uden mulighed for at klikke forbi advarslen.
Hvorfor det er vigtigt
HSTS lukker hullet mellem, at en bruger indtaster example.com, og serveren laver sin HTTP-til-HTTPS-redirect — det er præcis der, SSL-stripping man-in-the-middle-angreb finder sted. Det eliminerer også utilsigtede mixed-content-forespørgsler under udvikling. Kombineret med SSL/TLS-hardening og en DNS CAA Record giver HSTS dig en forsvarlig HTTPS-only-strategi.
Sådan sætter du det op
- Send
Strict-Transport-Security: max-age=31536000; includeSubDomains; preloadfra alle HTTPS-svar. - Start med en kort
max-age(få minutter), mens du bekræfter, at alle subdomæner serverer gyldigt HTTPS, og øg derefter til et eller to år. - Tilføj kun
includeSubDomains, når alle hosts under domænet — inklusive dev, staging og e-mail-tooling — understøtter HTTPS. - Indsend apex-domænet til HSTS preload-listen på hstspreload.org, så browsere håndhæver HTTPS allerede ved første besøg.
- Kombinér med en stærk CSP og en stram Referrer-Policy for et komplet security header-sæt.
- Verificér med
curl -I https://example.comeller browser DevTools, og sørg for at headeren er på alle svar, ikke kun forsiden.