1001Ferramentas
🔒Segurança

HSTS Header Builder

Monta o header Strict-Transport-Security a partir das opções.

Header

Montar o cabeçalho HSTS sem se trancar para fora

O HSTS instrui o navegador a só acessar aquele domínio por HTTPS, pelo tempo que o cabeçalho declarar. O ganho é fechar a janela do primeiro acesso: sem ele, quem digita o endereço sem o esquema faz uma requisição em texto claro antes do redirecionamento, e é nessa requisição que um ataque de rede se encaixa.

Escolha a duração e as duas opções e a página monta o cabeçalho. O valor comum é um ano, e a razão de ser tão longo é que o efeito só existe para quem já visitou — prazo curto significa que o navegador esquece e a janela reabre. A opção de incluir subdomínios estende a regra para tudo abaixo do domínio, e a de pré-carga sinaliza intenção de entrar na lista embutida nos navegadores.

O cuidado é proporcional ao prazo: o cabeçalho não tem como ser desfeito remotamente. Publicar com subdomínios incluídos derruba qualquer subdomínio que ainda sirva HTTP puro — sistema interno, ambiente antigo, um painel esquecido — e o navegador de quem já visitou vai recusar por um ano. A prática segura é subir com prazo curto, confirmar que tudo responde em HTTPS, e só então aumentar.

Perguntas frequentes

O que a opção de pré-carga faz de verdade?
Sozinha, nada além de sinalizar. A lista de pré-carga é mantida pelo projeto Chromium e usada pelos principais navegadores, e a inclusão é feita por submissão em um site próprio. Ela exige prazo de pelo menos um ano, subdomínios incluídos e redirecionamento de HTTP para HTTPS no domínio raiz.
Dá para sair da lista de pré-carga?
Dá, mas leva meses: é preciso pedir a remoção e esperar o ciclo de versões dos navegadores. Enquanto isso o domínio continua exigindo HTTPS para todo mundo. É por isso que entrar na lista deve ser decisão consciente, e não efeito colateral de copiar um cabeçalho da internet.
O cabeçalho funciona em HTTP?
Não, e é de propósito: o navegador ignora o HSTS recebido por conexão não segura. Se aceitasse, um atacante na rede poderia injetar o cabeçalho com prazo enorme e derrubar o site. Por isso ele precisa ser enviado na resposta HTTPS.

Ferramentas Relacionadas