Hoppa till innehåll
denna.se logotyp

Senast uppdaterad:

HSTS (HTTP Strict Transport Security)

Även känt som: HTTP Strict Transport Security, Strict-Transport-Security

En säkerhetsheader som tvingar webbläsaren att alltid ansluta via HTTPS och blockerar osäkra HTTP-anslutningar till din domän.

HSTS är en HTTP-header (Strict-Transport-Security) som servern skickar för att instruera webbläsaren att uteslutande använda HTTPS för domänen under en angiven tid. Efter första besöket kommer webbläsaren att automatiskt uppgradera alla framtida förfrågningar till HTTPS, även om användaren skriver http:// eller klickar på en gammal osäker länk.

Skyddet motverkar så kallade downgrade-attacker och SSL-stripping, där en angripare i nätverket försöker tvinga ner anslutningen till okrypterad HTTP för att avlyssna trafiken. Med direktivet includeSubDomains omfattas även alla subdomäner, och genom att ansöka om preload-listning byggs regeln in direkt i webbläsarna.

HSTS aktiveras genom att lägga till headern i webbserverns konfiguration. Förutsättningen är att sajten redan har ett giltigt SSL-certifikat och fungerar helt över HTTPS, eftersom felkonfigurerad HSTS kan låsa ute besökare.

Fördjupning på denna.se

Relaterade termer