Attivare HSTS sicurezza significa inviare l’header Strict-Transport-Security affinché il browser utilizzi HTTPS per le visite successive.
Indice dei contenuti
Hsts
Questa guida approfondisce attivare HSTS sicurezza con controlli progressivi, modifiche reversibili e verifiche finali. Non inviare password, cookie, token, chiavi private o codici 2FA nei ticket.
Che cosa significa
HSTS deve essere inviato soltanto tramite una connessione HTTPS valida. L’opzione includeSubDomains estende la policy a tutti i sottodomini, compresi servizi dimenticati.
La registrazione preload è ancora più impegnativa: la rimozione non è immediata e richiede che l’intero dominio sia pronto per HTTPS.
Come riconoscere il problema
- Il browser passa direttamente a HTTPS.
- Un sottodominio HTTP non è più raggiungibile.
- Un certificato scaduto blocca senza eccezione.
- L’header appare duplicato.
- Cloudflare e origine impostano policy differenti.
Cause più frequenti
1. Max-age troppo lungo subito
Una configurazione non testata resta memorizzata. Confronta questa ipotesi con il messaggio completo e con i log dell’orario interessato, evitando conclusioni basate soltanto sulla pagina mostrata dal browser.
2. IncludeSubDomains prematuro
Un servizio legacy non supporta HTTPS.
3. Preload attivato senza piano
Il dominio viene incluso nelle liste browser.
4. Header duplicati
CDN e origine inviano valori differenti.
5. Certificato non valido
Il browser applica HSTS e rifiuta la connessione.
6. Redirect incompleti
Alcune URL o host non raggiungono HTTPS corretto.
Diagnosi passo per passo
Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
- Inventaria i sottodomini. Include webmail, API, staging e servizi esterni.
- Verifica HTTPS. Controlla certificato, catena e hostname su ogni servizio.
- Controlla redirect. HTTP deve raggiungere HTTPS senza loop.
- Leggi l’header. Usa curl e strumenti browser.
- Identifica chi lo aggiunge. Origine, plugin o CDN.
- Inizia con max-age breve. Osserva il comportamento prima di aumentarlo.
- Valuta preload separatamente. Controlla requisiti e conseguenze.
Procedura di risoluzione
Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
- Correggi tutti i certificati. Non attivare HSTS su servizi non pronti.
- Invia un solo header. Gestiscilo nel livello scelto.
- Aumenta max-age gradualmente. Passa da test breve a durata più lunga.
- Aggiungi includeSubDomains soltanto dopo inventario. Ogni sottodominio deve supportare HTTPS.
- Usa preload solo con decisione consapevole. Prevedi manutenzione continua del dominio.
- Monitora rinnovi. AutoSSL e CDN devono mantenere certificati validi.
- Documenta la policy. Evita rimozioni o duplicazioni accidentali.
Come procedere prima di aumentare la durata HSTS
Prima di portare max-age a diversi mesi, verifica il dominio principale e ogni sottodominio da reti differenti. Controlla che il certificato includa l’hostname corretto, che la catena sia completa e che il rinnovo automatico funzioni. Esamina anche servizi meno evidenti, come pannelli, API, aree clienti, ambienti di staging e applicazioni esterne collegate al dominio.
Durante la fase iniziale utilizza una durata breve e annota la data di attivazione. Se non emergono problemi, aumenta gradualmente il valore. L’opzione includeSubDomains deve essere aggiunta soltanto quando tutti i sottodomini, anche quelli non pubblicizzati, supportano HTTPS in modo permanente. Prima del preload controlla inoltre che il redirect HTTP verso HTTPS sia stabile e che nessun servizio dipenda ancora da collegamenti non cifrati.
Domande frequenti
Che cosa fa HSTS e perché va attivato con cautela?
L’opzione includeSubDomains estende la policy a tutti i sottodomini, compresi servizi dimenticati. HSTS deve essere inviato soltanto tramite una connessione HTTPS valida.
Quali controlli fare prima di attivare HSTS?
Inventaria i sottodomini. Include webmail, API, staging e servizi esterni.
Guide Xlogic correlate
- Mixed content in WordPress dopo HTTPS: come risolverlo
- Errore 429 Too Many Requests: cause e rimedi
- CAA impedisce il rinnovo del certificato