HSTS (HTTP Strict Transport Security) este un header de securitate care obligă browserele să acceseze site-ul doar prin HTTPS, prevenind atacurile de tip downgrade și interceptare (man-in-the-middle).
Precondiție obligatorie: site-ul trebuie să funcționeze complet pe HTTPS (certificat valid, fără conținut mixt). După activarea HSTS cu un
max-agemare, browserele vor refuza HTTP-ul — dacă SSL-ul cade, site-ul devine inaccesibil.
Apache / LiteSpeed WS (.htaccess)
Adaugă în .htaccess:
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
</IfModule>
max-age=31536000— un an (în secunde);includeSubDomains— aplică regula și subdomeniilor (adaugă doar dacă TOATE subdomeniile au HTTPS);preload— opțional, pentru a înscrie domeniul în lista de preîncărcare a browserelor (vezi hstspreload.org).
Nginx
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
Testare graduală
Recomandat: pornește cu un max-age mic (ex. 300 secunde), verifică faptul că totul funcționează pe HTTPS, apoi crește la un an. Verifică antetul cu curl -I https://domeniul.tld | grep -i strict.