Dep. Comercial +40 365-882.777 +40 722-241.273 Lun-Vin: 10:00-18:00
View Categories

Cum activez HSTS (HTTP Strict Transport Security) pentru site-ul meu?

< 1 minut de citit

HSTS (HTTP Strict Transport Security) este un header de securitate care obligă browserele să acceseze site-ul doar prin HTTPS, prevenind atacurile de tip downgrade și interceptare (man-in-the-middle).

Precondiție obligatorie: site-ul trebuie să funcționeze complet pe HTTPS (certificat valid, fără conținut mixt). După activarea HSTS cu un max-age mare, browserele vor refuza HTTP-ul — dacă SSL-ul cade, site-ul devine inaccesibil.

Apache / LiteSpeed WS (.htaccess)

Adaugă în .htaccess:

<IfModule mod_headers.c>
  Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
</IfModule>
  • max-age=31536000 — un an (în secunde);
  • includeSubDomains — aplică regula și subdomeniilor (adaugă doar dacă TOATE subdomeniile au HTTPS);
  • preload — opțional, pentru a înscrie domeniul în lista de preîncărcare a browserelor (vezi hstspreload.org).

Nginx

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;

Testare graduală

Recomandat: pornește cu un max-age mic (ex. 300 secunde), verifică faptul că totul funcționează pe HTTPS, apoi crește la un an. Verifică antetul cu curl -I https://domeniul.tld | grep -i strict.

Actualizat la 01/08/2026