Salta al contenuto

HSTS: attivarlo senza bloccare dominio e sottodomini

Pubblicato il Aggiornato il

Attivare HSTS sicurezza significa inviare l’header Strict-Transport-Security affinché il browser utilizzi HTTPS per le visite successive.

Hsts

Questa guida approfondisce attivare HSTS sicurezza con controlli progressivi, modifiche reversibili e verifiche finali. Non inviare password, cookie, token, chiavi private o codici 2FA nei ticket.

Che cosa significa

HSTS deve essere inviato soltanto tramite una connessione HTTPS valida. L’opzione includeSubDomains estende la policy a tutti i sottodomini, compresi servizi dimenticati.

La registrazione preload è ancora più impegnativa: la rimozione non è immediata e richiede che l’intero dominio sia pronto per HTTPS.

Come riconoscere il problema

  • Il browser passa direttamente a HTTPS.
  • Un sottodominio HTTP non è più raggiungibile.
  • Un certificato scaduto blocca senza eccezione.
  • L’header appare duplicato.
  • Cloudflare e origine impostano policy differenti.

Cause più frequenti

1. Max-age troppo lungo subito

Una configurazione non testata resta memorizzata. Confronta questa ipotesi con il messaggio completo e con i log dell’orario interessato, evitando conclusioni basate soltanto sulla pagina mostrata dal browser.

2. IncludeSubDomains prematuro

Un servizio legacy non supporta HTTPS.

3. Preload attivato senza piano

Il dominio viene incluso nelle liste browser.

4. Header duplicati

CDN e origine inviano valori differenti.

5. Certificato non valido

Il browser applica HSTS e rifiuta la connessione.

6. Redirect incompleti

Alcune URL o host non raggiungono HTTPS corretto.

Diagnosi passo per passo

Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.

  1. Inventaria i sottodomini. Include webmail, API, staging e servizi esterni.
  2. Verifica HTTPS. Controlla certificato, catena e hostname su ogni servizio.
  3. Controlla redirect. HTTP deve raggiungere HTTPS senza loop.
  4. Leggi l’header. Usa curl e strumenti browser.
  5. Identifica chi lo aggiunge. Origine, plugin o CDN.
  6. Inizia con max-age breve. Osserva il comportamento prima di aumentarlo.
  7. Valuta preload separatamente. Controlla requisiti e conseguenze.

Procedura di risoluzione

Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.

  1. Correggi tutti i certificati. Non attivare HSTS su servizi non pronti.
  2. Invia un solo header. Gestiscilo nel livello scelto.
  3. Aumenta max-age gradualmente. Passa da test breve a durata più lunga.
  4. Aggiungi includeSubDomains soltanto dopo inventario. Ogni sottodominio deve supportare HTTPS.
  5. Usa preload solo con decisione consapevole. Prevedi manutenzione continua del dominio.
  6. Monitora rinnovi. AutoSSL e CDN devono mantenere certificati validi.
  7. Documenta la policy. Evita rimozioni o duplicazioni accidentali.

Come procedere prima di aumentare la durata HSTS

Prima di portare max-age a diversi mesi, verifica il dominio principale e ogni sottodominio da reti differenti. Controlla che il certificato includa l’hostname corretto, che la catena sia completa e che il rinnovo automatico funzioni. Esamina anche servizi meno evidenti, come pannelli, API, aree clienti, ambienti di staging e applicazioni esterne collegate al dominio.

Durante la fase iniziale utilizza una durata breve e annota la data di attivazione. Se non emergono problemi, aumenta gradualmente il valore. L’opzione includeSubDomains deve essere aggiunta soltanto quando tutti i sottodomini, anche quelli non pubblicizzati, supportano HTTPS in modo permanente. Prima del preload controlla inoltre che il redirect HTTP verso HTTPS sia stabile e che nessun servizio dipenda ancora da collegamenti non cifrati.

Domande frequenti

Che cosa fa HSTS e perché va attivato con cautela?

L’opzione includeSubDomains estende la policy a tutti i sottodomini, compresi servizi dimenticati. HSTS deve essere inviato soltanto tramite una connessione HTTPS valida.

Quali controlli fare prima di attivare HSTS?

Inventaria i sottodomini. Include webmail, API, staging e servizi esterni.

Guide Xlogic correlate

Fonti tecniche

HSTS: attivarlo senza bloccare dominio e sottodomini ultima modifica: 2026-08-02T16:32:06+02:00 da Team tecnico Xlogic

Ti è piaciuto questo Post?