Consulta HSTS
Herramientas relacionadas
Qué es esto
La cabecera Strict-Transport-Security le dice a los navegadores que solo contacten con tu sitio por HTTPS durante max-age segundos, eliminando la breve ventana desprotegida de las peticiones http:// que los atacantes pueden explotar.
Cómo interpretar tu resultado
Sano: la cabecera presente en las respuestas HTTPS con un max-age de al menos un año (31536000), idealmente con includeSubDomains. La cabecera en las respuestas HTTP es ignorada por los navegadores: debe servirse sobre HTTPS.
Problemas comunes y cómo solucionarlos
No hay cabecera HSTS
Cómo se manifiesta: Cada primera visita y cada URL http:// escrita a mano genera una petición desprotegida que un atacante de red puede interceptar y mantener en HTTP plano.
Cómo solucionarlo: Agrega Strict-Transport-Security: max-age=31536000; includeSubDomains en el servidor web o el CDN. Empieza con un max-age más corto (por ejemplo, 86400) si no tienes la certeza de que todos los subdominios sirvan HTTPS, y luego súbelo.
max-age demasiado corto
Cómo se manifiesta: Los escáneres puntúan el sitio a la baja; la protección caduca para los visitantes poco frecuentes.
Cómo solucionarlo: Sube max-age a al menos 31536000 (un año) una vez que HTTPS sea estable en todo lo que cubre la política.
includeSubDomains rompió un subdominio solo con HTTP
Cómo se manifiesta: Algún subdominio interno o heredado quedó inaccesible para cualquiera que visitara el sitio principal: los navegadores le fuerzan HTTPS.
Cómo solucionarlo: O sirves ese subdominio por HTTPS (lo mejor) o eliminas includeSubDomains y esperas a que expiren las políticas en caché, lo cual tarda tanto como el max-age antiguo. Por esto includeSubDomains merece una auditoría primero.
Lecturas relacionadas
- HSTS: Closing the One HTTP Connection That Can Still Get You StrippedEven with HTTPS and a redirect, the first plain HTTP request is a weak spot. Here is how HSTS closes it, what each directive does, and how to check yours.
- What a Domain Health Check Actually Tells YouOne scan covers registration, DNS, HTTPS redirects and security headers. Learn what a domain health check surfaces and why each result matters.
Preguntas frecuentes
- ¿Qué es la cabecera HSTS?
- HTTP Strict-Transport-Security (HSTS) es una cabecera de respuesta que indica a los navegadores que se conecten a tu sitio solo mediante HTTPS durante un periodo determinado. Una vez vista, el navegador rechaza el HTTP simple y actualiza automáticamente cada solicitud a una conexión segura.
- ¿Cómo uso este comprobador de HSTS?
- Introduce un dominio o URL y la herramienta solicita el sitio por HTTPS y lee su cabecera de respuesta Strict-Transport-Security. Luego muestra si la cabecera está presente y desglosa sus directivas como max-age, includeSubDomains y preload.
- ¿Por qué es importante HSTS para mi sitio?
- HSTS protege frente a ataques de degradación de protocolo y SSL stripping al eliminar el punto de entrada HTTP inseguro tras la primera visita. También evita una redirección innecesaria de HTTP a HTTPS, por lo que las páginas cargan de forma algo más rápida y segura.
- ¿Cómo leo los valores max-age, includeSubDomains y preload?
- max-age es el tiempo, en segundos, durante el que el navegador impone HTTPS (31536000 equivale a un año, la recomendación habitual). includeSubDomains extiende la regla a todos los subdominios, y preload indica que quieres incluir el dominio en las listas HSTS integradas de los navegadores.
- ¿Por qué el comprobador no muestra cabecera HSTS si mi sitio usa HTTPS?
- El servidor debe enviar la cabecera en las respuestas HTTPS, y los navegadores la ignoran si se entrega por HTTP simple, así que tener un certificado válido no basta por sí solo. Si falta, añade una cabecera Strict-Transport-Security en la configuración de tu servidor web o CDN y vuelve a comprobarlo.