ServerRecords

Consulta HSTS

Herramientas relacionadas

Consulta de lista negra

Consulta si la dirección IP de este dominio (o la dirección IP que ingresaste) aparece en listas negras de correo comunes (DNSBL) — estar en una lista puede provocar que el correo saliente sea rechazado o marcado como spam.

Qué es esto

La cabecera Strict-Transport-Security le dice a los navegadores que solo contacten con tu sitio por HTTPS durante max-age segundos, eliminando la breve ventana desprotegida de las peticiones http:// que los atacantes pueden explotar.

Cómo interpretar tu resultado

Sano: la cabecera presente en las respuestas HTTPS con un max-age de al menos un año (31536000), idealmente con includeSubDomains. La cabecera en las respuestas HTTP es ignorada por los navegadores: debe servirse sobre HTTPS.

Problemas comunes y cómo solucionarlos

No hay cabecera HSTS

Cómo se manifiesta: Cada primera visita y cada URL http:// escrita a mano genera una petición desprotegida que un atacante de red puede interceptar y mantener en HTTP plano.

Cómo solucionarlo: Agrega Strict-Transport-Security: max-age=31536000; includeSubDomains en el servidor web o el CDN. Empieza con un max-age más corto (por ejemplo, 86400) si no tienes la certeza de que todos los subdominios sirvan HTTPS, y luego súbelo.

max-age demasiado corto

Cómo se manifiesta: Los escáneres puntúan el sitio a la baja; la protección caduca para los visitantes poco frecuentes.

Cómo solucionarlo: Sube max-age a al menos 31536000 (un año) una vez que HTTPS sea estable en todo lo que cubre la política.

includeSubDomains rompió un subdominio solo con HTTP

Cómo se manifiesta: Algún subdominio interno o heredado quedó inaccesible para cualquiera que visitara el sitio principal: los navegadores le fuerzan HTTPS.

Cómo solucionarlo: O sirves ese subdominio por HTTPS (lo mejor) o eliminas includeSubDomains y esperas a que expiren las políticas en caché, lo cual tarda tanto como el max-age antiguo. Por esto includeSubDomains merece una auditoría primero.

Preguntas frecuentes

¿Qué es la cabecera HSTS?
HTTP Strict-Transport-Security (HSTS) es una cabecera de respuesta que indica a los navegadores que se conecten a tu sitio solo mediante HTTPS durante un periodo determinado. Una vez vista, el navegador rechaza el HTTP simple y actualiza automáticamente cada solicitud a una conexión segura.
¿Cómo uso este comprobador de HSTS?
Introduce un dominio o URL y la herramienta solicita el sitio por HTTPS y lee su cabecera de respuesta Strict-Transport-Security. Luego muestra si la cabecera está presente y desglosa sus directivas como max-age, includeSubDomains y preload.
¿Por qué es importante HSTS para mi sitio?
HSTS protege frente a ataques de degradación de protocolo y SSL stripping al eliminar el punto de entrada HTTP inseguro tras la primera visita. También evita una redirección innecesaria de HTTP a HTTPS, por lo que las páginas cargan de forma algo más rápida y segura.
¿Cómo leo los valores max-age, includeSubDomains y preload?
max-age es el tiempo, en segundos, durante el que el navegador impone HTTPS (31536000 equivale a un año, la recomendación habitual). includeSubDomains extiende la regla a todos los subdominios, y preload indica que quieres incluir el dominio en las listas HSTS integradas de los navegadores.
¿Por qué el comprobador no muestra cabecera HSTS si mi sitio usa HTTPS?
El servidor debe enviar la cabecera en las respuestas HTTPS, y los navegadores la ignoran si se entrega por HTTP simple, así que tener un certificado válido no basta por sí solo. Si falta, añade una cabecera Strict-Transport-Security en la configuración de tu servidor web o CDN y vuelve a comprobarlo.