Baza wiedzy

HSTS

Mechanizm bezpieczeństwa (Strict-Transport-Security), który wymusza na przeglądarkach komunikację z witryną wyłącznie za pomocą bezpiecznego połączenia HTTPS.

← Wróć do bazy wiedzy

Jak to działa



Nawet jeśli strona ma poprawny certyfikat SSL, użytkownik może przypadkowo wpisać stary adres z prefiksem `http://`. HSTS to nagłówek wysyłany przez serwer, który informuje przeglądarkę, że przez określony czas (zazwyczaj od roku do 2 lat) powinna automatycznie zamieniać każde żądanie HTTP na HTTPS, zanim w ogóle połączy się z serwerem.



Dlaczego przekierowanie 301 nie wystarczy



Zwykłe przekierowanie 301 jest podatne na ataki typu Man-in-the-Middle. Pomiędzy wysłaniem żądania HTTP a zwrotem 301, atakujący może przechwycić ruch. HSTS eliminuje ten wektor ataku na poziomie przeglądarki.



Lista HSTS Preload



Google prowadzi specjalną listę domen (HSTS Preload List) wszytą bezpośrednio w kod źródłowy głównych przeglądarek. Domeny znajdujące się na tej liście nigdy nie połączą się przez nieszyfrowane HTTP - nawet przy pierwszej w historii wizycie użytkownika.

Przykład wdrożenia
Powiązane pojęcia
Kontakt
Masz pytanie techniczne?

Porozmawiajmy

Chętnie wyjaśnię, jak te pojęcia przekładają się na Twój projekt.

Skontaktuj się