HSTS Header Builder
Monta o header Strict-Transport-Security a partir das opções.
Header
—
Montar o cabeçalho HSTS sem se trancar para fora
O HSTS instrui o navegador a só acessar aquele domínio por HTTPS, pelo tempo que o cabeçalho declarar. O ganho é fechar a janela do primeiro acesso: sem ele, quem digita o endereço sem o esquema faz uma requisição em texto claro antes do redirecionamento, e é nessa requisição que um ataque de rede se encaixa.
Escolha a duração e as duas opções e a página monta o cabeçalho. O valor comum é um ano, e a razão de ser tão longo é que o efeito só existe para quem já visitou — prazo curto significa que o navegador esquece e a janela reabre. A opção de incluir subdomínios estende a regra para tudo abaixo do domínio, e a de pré-carga sinaliza intenção de entrar na lista embutida nos navegadores.
O cuidado é proporcional ao prazo: o cabeçalho não tem como ser desfeito remotamente. Publicar com subdomínios incluídos derruba qualquer subdomínio que ainda sirva HTTP puro — sistema interno, ambiente antigo, um painel esquecido — e o navegador de quem já visitou vai recusar por um ano. A prática segura é subir com prazo curto, confirmar que tudo responde em HTTPS, e só então aumentar.
Perguntas frequentes
O que a opção de pré-carga faz de verdade?
Dá para sair da lista de pré-carga?
O cabeçalho funciona em HTTP?
Ferramentas Relacionadas
Gerador de Header HSTS
Monta o header Strict-Transport-Security com max-age, includeSubDomains e preload conforme escolha.
Gerador de Referrer-Policy
Monta o header Referrer-Policy a partir de um valor padrão (strict-origin, no-referrer, etc.).
Gerador de Permissions-Policy
Monta o header Permissions-Policy a partir de uma lista feature=allowlist (ex: geolocation=()).
Analisador de Public-Key-Pins (HPKP)
Cole um cabeçalho Public-Key-Pins: lista os pins, marca os que não são SHA-256 em base64, lê max-age em dias, includeSubDomains e report-uri, e o que usar hoje.
Verificador X-Content-Type-Options
Confirma se X-Content-Type-Options está como nosniff e explica riscos de MIME-sniffing quando ausente.
Analisador de Cabeçalho de E-mail
Analisa o cabeçalho bruto de um e-mail: cadeia de servidores Received, atraso por salto, resultados de SPF, DKIM e DMARC e sinais de spoofing.