HSTS: Strict-Transport-Security sem erros

HSTS diz ao navegador: "deste domínio, só HTTPS para sempre". É a defesa contra downgrade de segurança e é o primeiro header que um auditor olha.

Valores recomendados

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

Erros que reprovam

Por que o browser não pode "auto-fixar"

A primeiríssima visita é a janela de risco: sem HSTS, um atacante com acesso à rede pode forçar HTTP ("foi mal, o site só aceita HTTP"). Por isso HSTS precisa ser persistente e ampla — e por isso os erros de max-age importam tanto.

Verificação passiva

O reconpp checa presença, max-age e includeSubDomains automaticamente:

reconpp -u https://seu-site.com -f md -o relatorio.md

Auditoria completa na loja.

← Loja · Headers · Amostra grátis