HSTS (HTTP Strict Transport Security)
Även känt som: HTTP Strict Transport Security, Strict-Transport-Security
En säkerhetsheader som tvingar webbläsaren att alltid ansluta via HTTPS och blockerar osäkra HTTP-anslutningar till din domän.
HSTS är en HTTP-header (Strict-Transport-Security) som servern skickar för att instruera webbläsaren att uteslutande använda HTTPS för domänen under en angiven tid. Efter första besöket kommer webbläsaren att automatiskt uppgradera alla framtida förfrågningar till HTTPS, även om användaren skriver http:// eller klickar på en gammal osäker länk.
Skyddet motverkar så kallade downgrade-attacker och SSL-stripping, där en angripare i nätverket försöker tvinga ner anslutningen till okrypterad HTTP för att avlyssna trafiken. Med direktivet includeSubDomains omfattas även alla subdomäner, och genom att ansöka om preload-listning byggs regeln in direkt i webbläsarna.
HSTS aktiveras genom att lägga till headern i webbserverns konfiguration. Förutsättningen är att sajten redan har ett giltigt SSL-certifikat och fungerar helt över HTTPS, eftersom felkonfigurerad HSTS kan låsa ute besökare.
Fördjupning på denna.se
Relaterade termer
HTTPS
Krypterat webb-protokoll som säkrar kommunikation mellan besökare och server. Obligatoriskt för alla moderna sajter — ofta genom Let's Encrypt-certifikat.
SSL / TLS
Krypteringsprotokoll som säkrar datatrafik på internet. Aktiveras via SSL-certifikat och möjliggör HTTPS.
Let's Encrypt
En ideell certifikatutfärdare som erbjuder gratis SSL/TLS-certifikat och har gjort HTTPS till standard på hela webben.
CSP
HTTP-header som begränsar vilka resurser en webbsida får ladda — skyddar mot XSS och data-injicering. Rekommenderat säkerhetslager för moderna sajter.
