ServerRecords

Ricerca HSTS

Strumenti correlati

Ricerca blacklist

Cerca se l'indirizzo IP di questo dominio (o l'indirizzo IP inserito) compare nelle principali blacklist email (DNSBL): essere in lista può causare il rifiuto o la finitura in spam della posta in uscita.

Di cosa si tratta

L'header Strict-Transport-Security dice ai browser di contattare il tuo sito esclusivamente tramite HTTPS per max-age secondi, eliminando la breve finestra non protetta sulle richieste http:// che gli attaccanti possono sfruttare.

Come leggere il risultato

Sano: l'header presente sulle risposte HTTPS con un max-age di almeno un anno (31536000), idealmente includeSubDomains. L'header sulle risposte HTTP viene ignorato dai browser: deve essere servito su HTTPS.

Problemi comuni e come risolverli

Nessun header HSTS

Come si manifesta: Ogni prima visita e ogni URL http:// digitato genera una richiesta non protetta che un attaccante di rete può intercettare e mantenere su HTTP in chiaro.

Come risolverlo: Aggiungi Strict-Transport-Security: max-age=31536000; includeSubDomains sul server web o sulla CDN. Inizia con un max-age più breve (ad es. 86400) se non sei sicuro che ogni sottodominio serva HTTPS, poi aumentalo.

max-age troppo breve

Come si manifesta: Gli scanner penalizzano il sito; la protezione decade per i visitatori infrequenti.

Come risolverlo: Aumenta max-age ad almeno 31536000 (un anno) una volta che l'HTTPS è stabile ovunque la policy copra.

includeSubDomains ha rotto un sottodominio solo HTTP

Come si manifesta: Qualche sottodominio interno o legacy è diventato irraggiungibile per chiunque abbia visitato il sito principale: i browser forzano l'HTTPS su di esso.

Come risolverlo: O servi quel sottodominio su HTTPS (la scelta migliore) oppure rimuovi includeSubDomains e attendi che le policy in cache scadano, il che richiede tanto tempo quanto il vecchio max-age. Ecco perché includeSubDomains merita prima un audit.

Domande frequenti

Che cos'è l'intestazione HSTS?
HTTP Strict-Transport-Security (HSTS) è un'intestazione di risposta che indica ai browser di connettersi al tuo sito solo tramite HTTPS per un periodo stabilito. Una volta rilevata, il browser rifiuta l'HTTP semplice e aggiorna automaticamente ogni richiesta a una connessione sicura.
Come si usa questo strumento di verifica HSTS?
Inserisci un dominio o un URL e lo strumento richiede il sito tramite HTTPS e ne legge l'intestazione di risposta Strict-Transport-Security. Mostra poi se l'intestazione è presente e ne scompone le direttive come max-age, includeSubDomains e preload.
Perché HSTS è importante per il mio sito?
HSTS protegge dagli attacchi di downgrade del protocollo e di SSL stripping eliminando il punto di ingresso HTTP non sicuro dopo la prima visita. Evita inoltre un reindirizzamento superfluo da HTTP a HTTPS, così le pagine si caricano in modo leggermente più rapido e sicuro.
Come leggo i valori max-age, includeSubDomains e preload?
max-age indica per quanti secondi il browser impone HTTPS (31536000 equivale a un anno, la raccomandazione più comune). includeSubDomains estende la regola a ogni sottodominio, mentre preload segnala che vuoi inserire il dominio nelle liste HSTS integrate dei browser.
Perché lo strumento non mostra un'intestazione HSTS se il mio sito usa HTTPS?
L'intestazione deve essere inviata dal server nelle risposte HTTPS e i browser la ignorano se recapitata via HTTP semplice, quindi avere un certificato valido da solo non basta. Se manca, aggiungi un'intestazione Strict-Transport-Security nella configurazione del tuo server web o CDN e ripeti la verifica.