Що таке HSTS і як його можна активувати?
HSTS (HTTP Strict Transport Security) захищає сайти від атак, примушуючи з'єднання HTTPS. Дізнайтеся, як його активувати і захистити свій домен!
HSTS (HTTP Strict Transport Security) - це механізм веб-безпеки, який допомагає захистити веб-сайти від "атаки на зниження протоколу" та "викрадення cookie". Використовуючи HSTS, веб-сервер інформує веб-браузери про те, що на сайтах, де цей механізм активовано, з'єднання повинно відбуватися лише через HTTPS і ніколи через HTTP, а запити, зроблені через HTTP, ігноруються.
Оскільки при першому підключенні веб-клієнта до сайту він ще не знає, чи буде з'єднання здійснено через HTTP або HTTPS, і чекає інструкцій від веб-сервера, існує ще можливість перехоплення комунікацій. Щоб усунути цей ризик, після активації HSTS домен може бути включений до списку "попереднього завантаження" веб. Таким чином, назва домену буде введена в веб-браузер як така, що працює лише через HTTPS.
Увага: Після додавання до списку "попереднього завантаження" веб-сайт більше не буде функціонувати на HTTP, а лише на HTTPS.
Додаткову інформацію про списки "попереднього завантаження" та додавання або видалення домену з цих списків можна прочитати, відвідавши: https://hstspreload.org/.
Приклад реалізації HSTS у файлі .htaccess веб-сервера Apache:
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"