Ricerca HSTS
Strumenti correlati
Di cosa si tratta
L'header Strict-Transport-Security dice ai browser di contattare il tuo sito esclusivamente tramite HTTPS per max-age secondi, eliminando la breve finestra non protetta sulle richieste http:// che gli attaccanti possono sfruttare.
Come leggere il risultato
Sano: l'header presente sulle risposte HTTPS con un max-age di almeno un anno (31536000), idealmente includeSubDomains. L'header sulle risposte HTTP viene ignorato dai browser: deve essere servito su HTTPS.
Problemi comuni e come risolverli
Nessun header HSTS
Come si manifesta: Ogni prima visita e ogni URL http:// digitato genera una richiesta non protetta che un attaccante di rete può intercettare e mantenere su HTTP in chiaro.
Come risolverlo: Aggiungi Strict-Transport-Security: max-age=31536000; includeSubDomains sul server web o sulla CDN. Inizia con un max-age più breve (ad es. 86400) se non sei sicuro che ogni sottodominio serva HTTPS, poi aumentalo.
max-age troppo breve
Come si manifesta: Gli scanner penalizzano il sito; la protezione decade per i visitatori infrequenti.
Come risolverlo: Aumenta max-age ad almeno 31536000 (un anno) una volta che l'HTTPS è stabile ovunque la policy copra.
includeSubDomains ha rotto un sottodominio solo HTTP
Come si manifesta: Qualche sottodominio interno o legacy è diventato irraggiungibile per chiunque abbia visitato il sito principale: i browser forzano l'HTTPS su di esso.
Come risolverlo: O servi quel sottodominio su HTTPS (la scelta migliore) oppure rimuovi includeSubDomains e attendi che le policy in cache scadano, il che richiede tanto tempo quanto il vecchio max-age. Ecco perché includeSubDomains merita prima un audit.
Approfondimenti
- HSTS: Closing the One HTTP Connection That Can Still Get You StrippedEven with HTTPS and a redirect, the first plain HTTP request is a weak spot. Here is how HSTS closes it, what each directive does, and how to check yours.
- What a Domain Health Check Actually Tells YouOne scan covers registration, DNS, HTTPS redirects and security headers. Learn what a domain health check surfaces and why each result matters.
Domande frequenti
- Che cos'è l'intestazione HSTS?
- HTTP Strict-Transport-Security (HSTS) è un'intestazione di risposta che indica ai browser di connettersi al tuo sito solo tramite HTTPS per un periodo stabilito. Una volta rilevata, il browser rifiuta l'HTTP semplice e aggiorna automaticamente ogni richiesta a una connessione sicura.
- Come si usa questo strumento di verifica HSTS?
- Inserisci un dominio o un URL e lo strumento richiede il sito tramite HTTPS e ne legge l'intestazione di risposta Strict-Transport-Security. Mostra poi se l'intestazione è presente e ne scompone le direttive come max-age, includeSubDomains e preload.
- Perché HSTS è importante per il mio sito?
- HSTS protegge dagli attacchi di downgrade del protocollo e di SSL stripping eliminando il punto di ingresso HTTP non sicuro dopo la prima visita. Evita inoltre un reindirizzamento superfluo da HTTP a HTTPS, così le pagine si caricano in modo leggermente più rapido e sicuro.
- Come leggo i valori max-age, includeSubDomains e preload?
- max-age indica per quanti secondi il browser impone HTTPS (31536000 equivale a un anno, la raccomandazione più comune). includeSubDomains estende la regola a ogni sottodominio, mentre preload segnala che vuoi inserire il dominio nelle liste HSTS integrate dei browser.
- Perché lo strumento non mostra un'intestazione HSTS se il mio sito usa HTTPS?
- L'intestazione deve essere inviata dal server nelle risposte HTTPS e i browser la ignorano se recapitata via HTTP semplice, quindi avere un certificato valido da solo non basta. Se manca, aggiungi un'intestazione Strict-Transport-Security nella configurazione del tuo server web o CDN e ripeti la verifica.