HSTS: что это и зачем нужен HTTP Strict Transport Security | Глоссарий FREEHOSTING

HSTS

HTTP Strict Transport Security
HSTS — HSTS (HTTP Strict Transport Security) — это механизм безопасности, который заставляет браузеры использовать только защищённое HTTPS-соединение с сайтом, предотвращая атаки типа «человек посередине» и подмену контента.

Определение простыми словами

HTTP Strict Transport Security (HSTS) — это способ защитить веб-сайты и пользователей, заставляя браузеры всегда устанавливать соединение через HTTPS. После первой успешной загрузки сайта с HSTS браузер запоминает требование использовать защищённый протокол и отказывается подключаться через HTTP, что улучшает безопасность и предотвращает прослушку трафика.

HSTS особенно полезен для сайтов, обрабатывающих конфиденциальные данные, поскольку устраняет риск случайного использования незашифрованного соединения и помогает противостоять подделке сертификатов и атакам посредников.

Сравнение

Черта HTTP HTTPS HTTPS + HSTS
Шифрование нет да да
Защита от MITM-атак нет частично да, строго
Принудительное использование HTTPS нет нет да
Кеширование политики безопасности в браузере нет нет да

Кейсы использования

  • Обеспечение безопасности сайтов электронной коммерции и банковских сервисов.
  • Защита личных кабинетов пользователей и сервисов с авторизацией.
  • Укрепление корпоративных порталов и внутренних веб-приложений.
  • Принудительное использование HTTPS для всех страниц сайта, чтобы предотвратить смешанный контент.

Негативный пример: Внедрение HSTS без предварительной настройки HTTPS может привести к недоступности сайта, так как браузеры будут блокировать HTTP-запросы.

Технические детали

HSTS реализуется через HTTP-заголовок Strict-Transport-Security, который сервер отправляет в ответе HTTPS. Пример заголовка:

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
  • max-age — время в секундах, в течение которого браузер запоминает политику (например, 31536000 = 1 год).
  • includeSubDomains — указывает применять политику к всем поддоменам.
  • preload — опциональный параметр для включения сайта в список предварительной загрузки HSTS в браузерах.

При повторном обращении к сайту браузер автоматически переходит на HTTPS, даже если пользователь или ссылка указывают HTTP. Это предотвращает использование незашифрованного соединения.

Подробнее о HSTS в нашем глоссарии HTTP и HTTPS, а также о фильтрации трафика и SSL-сертификатах.

Частые вопросы

Что такое HSTS?

HSTS — это механизм, который заставляет браузеры использовать только HTTPS для подключения к сайту.

Как включить HSTS на сервере?

HSTS настраивается через отправку заголовка Strict-Transport-Security в ответах HTTPS-сервера.

Может ли HSTS повлиять на доступность сайта?

Да, если настроить HSTS без корректной поддержки HTTPS, браузеры будут блокировать HTTP-запросы к сайту.