Segurança Web & Protocolos term://hsts

HSTS (HTTP Strict Transport Security)

Mecanismo de política de segurança web que força clientes a se comunicarem exclusivamente via conexões HTTPS criptografadas.

Definição Técnica

O que é HSTS (HTTP Strict Transport Security)?

O HTTP Strict Transport Security (HSTS), padronizado pelo IETF na RFC 6797, é um cabeçalho de resposta HTTP pelo qual um servidor declara que os navegadores só devem interagir com ele através de conexões HTTPS seguras durante um período determinado (max-age). Ele previne ataques de rebaixamento de protocolo (SSL Stripping) e interceptação Man-in-the-Middle (MitM) em redes não confiáveis.

Arquitetura & Funcionamento

Como Funciona na Prática?

Quando o servidor envia o cabeçalho 'Strict-Transport-Security: max-age=31536000; includeSubDomains; preload', o navegador armazena essa diretiva. Todas as tentativas subsequentes de acesso via HTTP inseguro são transformadas internamente no cliente em HTTPS antes de emitir qualquer pacote para a rede.

Riscos de Segurança & Compliance

Vulnerabilidades e Impactos de Configuração Inadequada

A ausência de HSTS permite que atacantes executem ataques de downgrade de conexão (como ferramentas sslstrip), interceptando credenciais, cookies de sessão e tokens bancários em trânsito. A configuração incorreta sem subdomínios deixa brechas em APIs e microsserviços.

Diagnóstico & Verificação

Como Testar e Validar?

Inspecione o cabeçalho de resposta HTTP da sua aplicação ou execute o Scanner TLS do CertOps Cloud na porta 443 para verificar a presença, max-age e diretivas preload.

Solução Automatizada CertOps

Como o CertOps Cloud Resolve Esse Desafio

O CertOps Cloud audita automaticamente a presença de HSTS em todos os endpoints cadastrados, alertando em tempo real sobre cabeçalhos ausentes, tempos de expiração curtos ou exclusão inadvertida de subdomínios críticos.