All terms
Glossary · HSTS

HSTS (HTTP Strict Transport Security)

En response header, der tvinger browsere til at bruge HTTPS for alle fremtidige forespørgsler til et domæne.

Sitecheck Team

HTTP Strict Transport Security (HSTS) er en response header, defineret i RFC 6797, der fortæller browsere kun at kontakte en host over HTTPS i en given periode. Når en browser ser headeren, opgraderer den automatisk alle fremtidige http://-forespørgsler til https:// og nægter at forbinde, hvis certifikatet er ugyldigt — uden mulighed for at klikke forbi advarslen.

Hvorfor det er vigtigt

HSTS lukker hullet mellem, at en bruger indtaster example.com, og serveren laver sin HTTP-til-HTTPS-redirect — det er præcis der, SSL-stripping man-in-the-middle-angreb finder sted. Det eliminerer også utilsigtede mixed-content-forespørgsler under udvikling. Kombineret med SSL/TLS-hardening og en DNS CAA Record giver HSTS dig en forsvarlig HTTPS-only-strategi.

Sådan sætter du det op

  • Send Strict-Transport-Security: max-age=31536000; includeSubDomains; preload fra alle HTTPS-svar.
  • Start med en kort max-age (få minutter), mens du bekræfter, at alle subdomæner serverer gyldigt HTTPS, og øg derefter til et eller to år.
  • Tilføj kun includeSubDomains, når alle hosts under domænet — inklusive dev, staging og e-mail-tooling — understøtter HTTPS.
  • Indsend apex-domænet til HSTS preload-listen på hstspreload.org, så browsere håndhæver HTTPS allerede ved første besøg.
  • Kombinér med en stærk CSP og en stram Referrer-Policy for et komplet security header-sæt.
  • Verificér med curl -I https://example.com eller browser DevTools, og sørg for at headeren er på alle svar, ikke kun forsiden.

Se også