HTTP Strict Transport Security (HSTS)
Wymusza HTTPS na stałe.
HTTP Strict Transport Security w 30 sekund
- 01 · Zrozum: HSTS to nagłówek, którym serwer każe przeglądarce łączyć się z domeną wyłącznie po HTTPS — przez zadany czas, nawet jeśli ktoś wpisze http:// albo kliknie stary link.
- 02 · Sprawdź: Sprawdź w nagłówkach odpowiedzi obecność Strict-Transport-Security.
- 03 · Unikaj: includeSubDomains, gdy któraś subdomena nie ma HTTPS
Co to jest HTTP Strict Transport Security?
HSTS to nagłówek, którym serwer każe przeglądarce łączyć się z domeną wyłącznie po HTTPS — przez zadany czas, nawet jeśli ktoś wpisze http:// albo kliknie stary link.
Po pierwszej wizycie przeglądarka zapamiętuje regułę i sama zamienia http na https, zanim wyśle jakiekolwiek żądanie. To zamyka okno na atak, w którym napastnik przechwytuje pierwsze, nieszyfrowane połączenie.
Dlaczego to ważne dla SEO
Samo przekierowanie z http na https zostawia jedno nieszyfrowane żądanie, które można przejąć. HSTS eliminuje ten moment i jest standardem dla stron z logowaniem czy płatnościami.
Jak to sprawdzić
Sprawdź w nagłówkach odpowiedzi obecność Strict-Transport-Security. Zacznij od krótkiego max-age, a po testach zwiększ do roku. Dodanie do listy preload wymaga includeSubDomains oraz preload.
Częste błędy
- includeSubDomains, gdy któraś subdomena nie ma HTTPS
- Zbyt długi max-age od razu (trudno cofnąć przy błędzie)
- Włączenie HSTS, zanim HTTPS w pełni działa
Przykład
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Najczęstsze pytania
Po co HSTS, skoro mam przekierowanie na HTTPS?
Przekierowanie działa dopiero po pierwszym połączeniu po HTTP, a to połączenie można przechwycić. HSTS każe przeglądarce od razu użyć HTTPS, więc podatne okno w ogóle nie powstaje.
Czy HSTS jest ryzykowne?
Tak, gdy ustawisz długi czas ważności, a certyfikat wygaśnie. Przeglądarka nie pozwoli wtedy wejść na stronę. Zaczynaj od krótkiego okresu i wydłużaj po sprawdzeniu, że wszystko działa.
Co to jest lista preload?
Wbudowana w przeglądarki lista domen zawsze otwieranych po HTTPS. Wejście na nią jest łatwe, wyjście trwa miesiącami, więc to decyzja praktycznie nieodwracalna.
Poradniki na ten temat
- Czego najczęściej brakuje na stronach? Dane z 400 audytów — Podstawy są zwykle obecne: 97,8% badanych stron działa po HTTPS, a 97,4% ma tytuł. Największe braki zaczynają się warstwę głębiej — w politykach bezpieczeństwa, cache, dostępności obrazów i weryfikowalnych danych firmy.
- Nagłówki bezpieczeństwa — wdrożenie krok po kroku bez psucia strony — Sześć nagłówków, które zamykają najczęstsze drogi ataku. Kolejność wdrożenia ma znaczenie: dwa ostatnie potrafią popsuć stronę, jeśli wprowadzisz je bez okresu obserwacji.
- Jak zrobić audyt SEO strony — checklista 8 obszarów — Dobry audyt nie jest listą stu ostrzeżeń. Najpierw ustala punkt odniesienia, potem znajduje problemy blokujące odkrywanie i używanie strony, a na końcu układa poprawki według wpływu, ryzyka i kosztu.
- Migracja strony bez utraty pozycji w Google — Spadki po migracji rzadko biorą się z samej zmiany. Biorą się z niekompletnej mapy przekierowań i z tego, że nikt nie patrzył na dane przez pierwsze dwa tygodnie.