HSTS: tarayıcıya "bu siteye yalnız HTTPS ile gel" demek
2 dk okuma
HSTS (HTTP Strict Transport Security) nedir, hangi saldırıyı engeller, nasıl etkinleştirilir? max-age, includeSubDomains ve preload seçenekleri, dikkat edilecekler.
Neyi çözer?
Siteniz HTTPS olsa bile ziyaretçinin ilk isteği çoğu zaman HTTP'den başlar (adres çubuğuna yazılan çıplak ad) ve oradan yönlendirilir. Araya girebilen bir saldırgan bu ilk HTTP adımını yakalayıp ziyaretçiyi şifresiz bir kopyada tutabilir (SSL stripping). HSTS başlığı tarayıcıya şunu söyler: "bu alan adına bundan sonra asla HTTP ile bağlanma" — tarayıcı bunu hatırlar ve sonraki ziyaretlerde HTTP adımını hiç yapmaz.
Nasıl etkinleştirilir?
HTTPS cevabınıza tek satır eklenir: Strict-Transport-Security: max-age=31536000; includeSubDomains. max-age tarayıcının kuralı kaç saniye hatırlayacağı (1 yıl yaygın), includeSubDomains kuralı tüm alt alan adlarına yayar — HTTPS'e geçmemiş tek bir alt alan adınız varsa onu erişilmez kılar, bu yüzden emin olmadan eklemeyin.
preload ise en ileri adımdır: alan adınız tarayıcıların içine gömülü listeye girer ve ilk ziyaret bile HTTP'siz olur. Güçlüdür ama geri dönüşü aylar sürer; tüm alt alan adlarınız kalıcı HTTPS değilse girmeyin.
Kontrol
SSLx sorgusunda teknik özet HSTS'in açık olup olmadığını gösterir. Başlığın yalnız HTTPS cevaplarında gönderilmesi gerektiğini unutmayın; HTTP cevabındaki HSTS yok sayılır.
Kendi sitenizi test edin
Bu rehberdeki teşhisleri SSLx on saniyede sizin için yapar: zincir doğrulama, alan adı eşleşmesi, süre ve HSTS — ücretsiz, kayıtsız.
SSLx ile test etSık sorulan sorular
HSTS sertifika hatalarını da etkiler mi?
Evet, bilerek: HSTS aktifken tarayıcı sertifika uyarısını "geç" seçeneği olmadan gösterir. Bu, süresi dolan sertifikanın etkisini büyütür — HSTS kullanan sitede otomatik yenileme daha da kritiktir.
HSTS SEO'ya katkı sağlar mı?
Dolaylı olarak: HTTP→HTTPS yönlendirme adımını ortadan kaldırdığı için dönen ziyaretçilerde ilk baytı hızlandırır; HTTPS'in kendisi de Google için bir sıralama sinyalidir.