Почему это важно
Оно уменьшает риск перехода на HTTP и утечки cookie через случайный незашифрованный запрос, но действует только на внешней границе браузера.
Что подтверждено
После получения корректного Strict-Transport-Security по HTTPS браузер запоминает узел и переводит будущие обращения на защищённое соединение.
Граница применимости: Поведение браузера при HSTS.
HSTS управляет обращением браузера к узлу и не доказывает TLS между прокси и исходным сервером, правильность атрибутов cookie или отсутствие XSS.
Граница применимости: Граница HSTS и других защитных мер.
Что проверить
- Отправляйте заголовок только по HTTPS.
- Выберите max-age.
- Спланируйте includeSubDomains и preload.
Первоисточники
HTTP Strict Transport Security
Internet Engineering Task Force · RFC 6797, November 2012
Определяет browser policy, принуждающую известный HSTS host использовать secure transport и прекращать соединение при TLS errors.
Открыть первоисточникRFC 8446: The Transport Layer Security Protocol Version 1.3
Internet Engineering Task Force · RFC 8446, August 2018
Определяет TLS 1.3, включая encrypted channel, PSK authentication, PSK identity и PSK+(EC)DHE modes.
Открыть первоисточникCookies: HTTP State Management Mechanism
Internet Engineering Task Force · RFC 10025, July 2026
Текущий стандарт Cookie и Set-Cookie, включая Secure, HttpOnly, SameSite, prefixes и session-fixation considerations.
Открыть первоисточник