Glossan

¿Qué es HSTS?

También llamado: HTTP Strict Transport Security, Strict-Transport-Security, HSTS preload

Definición

HSTS es una cabecera de seguridad que indica al navegador que una web solo debe visitarse por HTTPS. A partir de ahí, el navegador convierte cualquier enlace http:// en https:// antes de conectarse.

Aunque tengas una redirección 301 de HTTP a HTTPS, la primera petición sigue yendo sin cifrar, y un atacante en una red wifi pública podría interceptarla. Con HSTS, el navegador recuerda que tu web es solo HTTPS y ni siquiera intenta la conexión insegura.

Ejemplo

El servidor envía la cabecera en sus respuestas HTTPS:

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

En Nginx:

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;

Cómo activarlo sin sustos

  1. Asegúrate de que la web y todos los subdominios funcionan por HTTPS con un certificado válido.
  2. Empieza con un max-age corto (por ejemplo, 300 segundos) y sin includeSubDomains.
  3. Ve subiendo hasta un año cuando compruebes que todo va bien.
  4. Solo al final, si quieres, añade preload y solicita la inclusión en la lista de precarga.

Errores habituales

¿Tienes un producto o servicio relacionado con HSTS? Anúnciate en este término.

Términos relacionados

Categorías: Seguridad Web