WEBINVEST.IT
Glossario

HSTS

HSTS, acronimo di HTTP Strict Transport Security, è una policy che un sito comunica al browser tramite l’intestazione HTTP Strict-Transport-Security. Dopo aver ricevuto una policy valida da un sito HTTPS, il browser ricorda che per il dominio dovrà usare HTTPS per le visite successive durante il periodo indicato. Questo riduce la possibilità che una connessione venga avviata in chiaro e aiuta a contrastare alcuni attacchi di downgrade o intercettazione sulle reti. HSTS non installa un certificato e non rende sicuro un server configurato male: presuppone che HTTPS funzioni correttamente.

Come opera l’intestazione

L’intestazione contiene direttive come max-age, che specifica per quanto tempo il browser memorizza la policy, e può includere includeSubDomains per estenderla ai sottodomini. Un’opzione preload segnala la volontà di inserire il dominio nelle liste precaricate di browser compatibili, ma richiede requisiti e una procedura separata. Non basta aggiungere la parola preload nell’header per essere automaticamente inclusi. Una policy errata può bloccare l’accesso a sottodomini che non supportano HTTPS o hanno certificati non validi.

Il browser applica HSTS localmente e può trasformare una richiesta HTTP in HTTPS prima di contattare il server. L’utente non può normalmente ignorare con facilità gli errori di certificato per un dominio coperto, proprio perché la policy è pensata per impedire fallback non sicuri. Il primo accesso può restare esposto se il dominio non è incluso in una lista preload e il browser non ha ancora appreso l’intestazione; i link HTTPS e il preload possono ridurre tale finestra, ma vanno pianificati con cautela.

Prerequisiti e rollout

Prima di attivare HSTS, tutti gli hostname coinvolti devono funzionare correttamente in HTTPS: dominio principale, www, sottodomini usati da app, login, supporto o servizi di terze parti. Occorre verificare certificati, rinnovi automatici, redirect, contenuti misti e monitoraggio. Il max-age può essere introdotto inizialmente con un periodo breve e aumentato dopo test; includeSubDomains e preload sono scelte più ampie e difficili da revocare rapidamente. Un sottodominio abbandonato o gestito da un provider esterno può diventare inaccessibile se eredita la policy e non ha HTTPS valido.

Se il browser ha memorizzato una policy lunga, rimuovere l’header dal server non cancella immediatamente quella copia locale. Per revocare HSTS si può inviare max-age=0 via HTTPS, ma il client deve ricevere la risposta e le liste preload seguono un processo indipendente. Per questo il rilascio va considerato una modifica di sicurezza con piano di rollback e inventario dei sottodomini, non un’impostazione da attivare alla cieca.

HSTS e altri controlli

HSTS è distinto da TLS, dai certificati e dai redirect. TLS cifra la connessione; il certificato consente di autenticare il nome secondo la catena di fiducia; un redirect HTTP a HTTPS reindirizza una richiesta ma lascia una prima richiesta in chiaro. HSTS ordina al browser di usare HTTPS nelle visite future. La protezione non sostituisce MFA, sicurezza applicativa, CSP o gestione DNS. Se un dominio viene compromesso e l’attaccante controlla un certificato valido, HSTS da solo non garantisce che l’utente raggiunga il servizio legittimo.

La verifica usa strumenti che controllano header e comportamento del browser, ma bisogna testare sottodomini e ambienti reali. Si controllano max-age, includeSubDomains, certificati, redirect e compatibilità. In sintesi, HSTS rafforza la preferenza HTTPS memorizzata dal browser e riduce downgrade, ma richiede copertura TLS completa e una pianificazione prudente, soprattutto prima di estendere la policy o richiedere il preload.

← Tutto il glossario