O que é HSTS (HTTP Strict Transport Security)?
O HTTP Strict Transport Security (HSTS), padronizado pelo IETF na RFC 6797, é um cabeçalho de resposta HTTP pelo qual um servidor declara que os navegadores só devem interagir com ele através de conexões HTTPS seguras durante um período determinado (max-age). Ele previne ataques de rebaixamento de protocolo (SSL Stripping) e interceptação Man-in-the-Middle (MitM) em redes não confiáveis.
Arquitetura & FuncionamentoComo Funciona na Prática?
Quando o servidor envia o cabeçalho 'Strict-Transport-Security: max-age=31536000; includeSubDomains; preload', o navegador armazena essa diretiva. Todas as tentativas subsequentes de acesso via HTTP inseguro são transformadas internamente no cliente em HTTPS antes de emitir qualquer pacote para a rede.
Riscos de Segurança & ComplianceVulnerabilidades e Impactos de Configuração Inadequada
A ausência de HSTS permite que atacantes executem ataques de downgrade de conexão (como ferramentas sslstrip), interceptando credenciais, cookies de sessão e tokens bancários em trânsito. A configuração incorreta sem subdomínios deixa brechas em APIs e microsserviços.
Diagnóstico & VerificaçãoComo Testar e Validar?
Inspecione o cabeçalho de resposta HTTP da sua aplicação ou execute o Scanner TLS do CertOps Cloud na porta 443 para verificar a presença, max-age e diretivas preload.
Como o CertOps Cloud Resolve Esse Desafio
O CertOps Cloud audita automaticamente a presença de HSTS em todos os endpoints cadastrados, alertando em tempo real sobre cabeçalhos ausentes, tempos de expiração curtos ou exclusão inadvertida de subdomínios críticos.