Przejdź do głównej treści

HSTS: Strict-Transport-Security


HTTP Strict Transport Security (HSTS) to mechanizm, dzięki któremu witryna informuje przeglądarkę, że ma łączyć się z nią wyłącznie przez HTTPS przez określony czas. Politykę przekazuje nagłówek Strict-Transport-Security odebrany przez bezpieczne połączenie.

Przeglądarka zapamiętuje zasadę i może zamieniać kolejne wejścia HTTP na HTTPS przed wysłaniem żądania. HSTS nie wydaje certyfikatu i nie naprawia jego błędów.

Parametr max-age określa czas obowiązywania polityki. Opcja includeSubDomains rozszerza ją na subdomeny, co wymaga poprawnego HTTPS także na nich. Lista preload to osobny mechanizm o konsekwencjach wykraczających poza pojedynczą zmianę nagłówka.

Przed wdrożeniem sprawdź wszystkie objęte hosty. Zbyt szeroka lub zbyt długa polityka może utrudnić korzystanie z usługi po błędzie konfiguracji. Samo usunięcie nagłówka z serwera nie usuwa natychmiast reguły już zapamiętanej przez przeglądarkę.

Zobacz także: HSTS w Joomla.

Źródło: dokumentacja MDN. Sprawdzono: 12 września 2026 r.

Aktualizacja: 12.09.2026 | 21:01