F FabGPT-FAQ

Cos'è HSTS (e la preload list)?

Cybersecurity 1 min lettura Runbook verificato

HSTS (Strict-Transport-Security) è l'header con cui un sito dice al browser: "parlami solo in HTTPS per i prossimi N mesi" – da quel momento il browser riscrive da solo ogni tentativo HTTP e rifiuta le connessioni con certificati invalidi, senza offrire il click "procedi comunque". Chiude i downgrade attack e i MITM da primo accesso.

Resta però scoperto proprio il primissimo accesso (il browser non ha ancora visto l'header): lo risolve la preload list – l'elenco compilato dentro Chrome/Firefox/Safari dei domini da trattare HTTPS-only da sempre. Ci si iscrive su hstspreload.org con max-age lungo, includeSubDomains e preload.

Attenzione: il preload è quasi irreversibile (uscire dalla lista richiede mesi) e includeSubDomains vincola tutti i sottodomini, anche quel vecchio servizio interno solo-HTTP. Verifica che l'header ci sia e sia sensato: DomainMate lo controlla di mestiere.

Hai una domanda specifica su questo tema?

Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.