Resumo Rápido (TL;DR)
HSTS informa ao navegador que um domínio deve ser acessado por HTTPS durante um período definido. Em conjunto com uma versão atual do TLS, pode reduzir alguns cenários de downgrade e navegação insegura, mas não substitui certificados válidos, configuração de aplicação, proteção de contas ou resposta a incidentes.
HTTPS protege a comunicação entre navegador e servidor quando a conexão é estabelecida corretamente. O HSTS acrescenta uma política para que navegadores compatíveis prefiram HTTPS durante o período informado, reduzindo a possibilidade de uma navegação ser rebaixada para HTTP depois de uma visita segura.
Essa política precisa ser aplicada com cuidado. Um domínio ou subdomínio que ainda dependa de HTTP pode ficar inacessível para navegadores que já receberam o cabeçalho. Subdomínios, redirecionamentos, recursos mistos, certificados e ambientes de teste devem ser avaliados antes de ampliar a política.
O que é HSTS?
HTTP Strict Transport Security
HSTS é um cabeçalho de resposta que informa ao navegador, durante um período definido, que o domínio deve ser acessado por HTTPS. Ele orienta o navegador após a política ser recebida; não substitui o certificado nem garante proteção no primeiro contato.
O TLS é o protocolo que ajuda a proteger a conexão e autenticar o servidor conforme a cadeia de certificados. A versão negociada depende do cliente, do servidor e da configuração. Habilitar TLS 1.3 pode ser adequado em muitos ambientes, mas não significa que seja correto simplesmente desativar todas as versões anteriores sem avaliar compatibilidade.
Roteiro para aplicar a política com cuidado
Inventariar domínios e subdomínios
Liste sites, APIs, e-mails, ambientes de teste, recursos externos e qualquer serviço que dependa do domínio.
Corrigir HTTPS e recursos mistos
Revise certificados, redirecionamentos, cookies, conteúdo incorporado e endpoints antes de ativar uma política rígida.
Definir o período de validade
Comece com uma configuração compatível com a capacidade de teste e operação, aumentando a duração quando houver confiança no inventário.
Avaliar includeSubDomains
Só inclua subdomínios quando todos estiverem preparados para HTTPS e houver um plano de recuperação para dependências esquecidas.
Considerar preload separadamente
O pré-carregamento tem requisitos próprios e pode dificultar a reversão; verifique a documentação vigente antes de solicitar a inclusão.
HSTS reforça uma decisão de transporte. Ele funciona melhor quando o inventário de domínios, certificados e dependências já é conhecido.
O que comparar ao planejar HSTS
| Aspecto | HTTPS sem HSTS | HTTPS com HSTS configurado |
|---|---|---|
| Preferência do navegador | Depende do endereço acessado e dos redirecionamentos | O navegador compatível pode substituir tentativas HTTP por HTTPS durante a política |
| Primeiro contato | Pode ocorrer antes de o navegador conhecer a política | Continua dependendo da forma como o domínio foi acessado e de listas prévias, quando aplicáveis |
| Certificado | Precisa ser válido para a conexão HTTPS | Continua precisando ser válido; HSTS não corrige certificado ou servidor |
| Subdomínios | Cada serviço pode ter comportamento próprio | `includeSubDomains` amplia o escopo e exige inventário e preparação |
| Aplicação | Continua responsável por autenticação e proteção de dados | Continua responsável por autenticação, autorização, código e resposta a incidentes |