Salta al contenuto

HSTS: attivarlo senza bloccare dominio e sottodomini

Pubblicato il Aggiornato il

In breve: Attivare HSTS sicurezza significa inviare l’header Strict-Transport-Security affinché il browser utilizzi HTTPS per le visite successive.

Hsts

Questa guida approfondisce attivare HSTS sicurezza con controlli progressivi, modifiche reversibili e verifiche finali. Non inviare password, cookie, token, chiavi private o codici 2FA nei ticket.

Che cosa significa

HSTS deve essere inviato soltanto tramite una connessione HTTPS valida. L’opzione includeSubDomains estende la policy a tutti i sottodomini, compresi servizi dimenticati.

La registrazione preload è ancora più impegnativa: la rimozione non è immediata e richiede che l’intero dominio sia pronto per HTTPS.

Come riconoscere il problema

  • Il browser passa direttamente a HTTPS.
  • Un sottodominio HTTP non è più raggiungibile.
  • Un certificato scaduto blocca senza eccezione.
  • L’header appare duplicato.
  • Cloudflare e origine impostano policy differenti.

Cause più frequenti

1. Max-age troppo lungo subito

Una configurazione non testata resta memorizzata. Confronta questa ipotesi con il messaggio completo e con i log dell’orario interessato, evitando conclusioni basate soltanto sulla pagina mostrata dal browser.

2. IncludeSubDomains prematuro

Un servizio legacy non supporta HTTPS.

3. Preload attivato senza piano

Il dominio viene incluso nelle liste browser.

4. Header duplicati

CDN e origine inviano valori differenti.

5. Certificato non valido

Il browser applica HSTS e rifiuta la connessione.

6. Redirect incompleti

Alcune URL o host non raggiungono HTTPS corretto.

Diagnosi passo per passo

  1. Inventaria i sottodomini. Include webmail, API, staging e servizi esterni. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
  2. Verifica HTTPS. Controlla certificato, catena e hostname su ogni servizio. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
  3. Controlla redirect. HTTP deve raggiungere HTTPS senza loop. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
  4. Leggi l’header. Usa curl e strumenti browser. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
  5. Identifica chi lo aggiunge. Origine, plugin o CDN. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
  6. Inizia con max-age breve. Osserva il comportamento prima di aumentarlo. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
  7. Valuta preload separatamente. Controlla requisiti e conseguenze. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.

Procedura di risoluzione

  1. Correggi tutti i certificati. Non attivare HSTS su servizi non pronti. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
  2. Invia un solo header. Gestiscilo nel livello scelto. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
  3. Aumenta max-age gradualmente. Passa da test breve a durata più lunga. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
  4. Aggiungi includeSubDomains soltanto dopo inventario. Ogni sottodominio deve supportare HTTPS. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
  5. Usa preload solo con decisione consapevole. Prevedi manutenzione continua del dominio. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
  6. Monitora rinnovi. AutoSSL e CDN devono mantenere certificati validi. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
  7. Documenta la policy. Evita rimozioni o duplicazioni accidentali. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.

Come procedere prima di aumentare la durata HSTS

Prima di portare max-age a diversi mesi, verifica il dominio principale e ogni sottodominio da reti differenti. Controlla che il certificato includa l’hostname corretto, che la catena sia completa e che il rinnovo automatico funzioni. Esamina anche servizi meno evidenti, come pannelli, API, aree clienti, ambienti di staging e applicazioni esterne collegate al dominio.

Durante la fase iniziale utilizza una durata breve e annota la data di attivazione. Se non emergono problemi, aumenta gradualmente il valore. L’opzione includeSubDomains deve essere aggiunta soltanto quando tutti i sottodomini, anche quelli non pubblicizzati, supportano HTTPS in modo permanente. Prima del preload controlla inoltre che il redirect HTTP verso HTTPS sia stabile e che nessun servizio dipenda ancora da collegamenti non cifrati.

Domande frequenti

Che cosa fa HSTS e perché va attivato con cautela?

L’opzione includeSubDomains estende la policy a tutti i sottodomini, compresi servizi dimenticati. In pratica, hSTS deve essere inviato soltanto tramite una connessione HTTPS valida.

Quali controlli fare prima di attivare HSTS?

Inventaria i sottodomini. Include webmail, API, staging e servizi esterni.

Guide Xlogic correlate

Fonti tecniche

HSTS: attivarlo senza bloccare dominio e sottodomini ultima modifica: 2026-08-02T16:32:06+02:00 da Team tecnico Xlogic

Ti è piaciuto questo Post?