Skip to main content
Todos os Termos Glossary

HSTS (Strict Transport Security)

Definition

O HTTP Strict Transport Security é um mecanismo de política de segurança que ajuda a proteger os sites contra ataques de downgrade de protocolo e sequestro de cookies. Ele permite que os servidores web declarem que os navegadores devem interagir com eles apenas por conexões HTTPS seguras. Uma vez definido, o HSTS impede que os usuários ignorem os avisos de certificado e garante conexões criptografadas.

Como o HSTS funciona

O HTTP Strict Transport Security é um cabeçalho de resposta que um servidor envia por HTTPS, por exemplo Strict-Transport-Security: max-age=31536000; includeSubDomains; preload. Assim que um navegador o vê, ele lembra durante o max-age informado que esse host só pode ser acessado por HTTPS. Durante esse período, o navegador reescreve qualquer link http:// para o site como https:// antes que a requisição saia da máquina, e converte avisos recuperáveis de certificado TLS em erros rígidos e impossíveis de contornar. A flag opcional includeSubDomains estende a regra a todos os subdomínios, e preload permite que a política seja embutida nos navegadores para que se aplique mesmo na primeira visita.

Por que o HSTS importa

Um simples redirecionamento de HTTP para HTTPS ainda expõe uma requisição insegura, e essa primeira requisição é exatamente onde um atacante de SSL stripping opera: ele se posiciona na rede, mantém sua própria conexão com a vítima em HTTP puro e, discretamente, faz proxy para o site real por HTTPS, colhendo cookies e credenciais. O HSTS elimina essa janela ao se recusar a fazer a requisição insegura de todo. Ele também impede que os usuários passem por cima de avisos de certificado, o que derrota ataques man-in-the-middle que dependem de um certificado forjado ou inválido. Em resumo, o HSTS transforma o HTTPS de uma preferência da qual o usuário pode ser enganado a abrir mão em uma garantia imposta.

Implantando o HSTS com segurança

Confirme primeiro que cada nome de host e subrecurso realmente funciona por HTTPS, porque, uma vez que um navegador armazena a política em cache, não há saída fácil até que o max-age expire. Comece com um max-age curto, verifique que nada quebra e então aumente-o para um ano ou mais. Adicione includeSubDomains apenas quando tiver certeza de que nenhum subdomínio precisa de HTTP, e envie para a lista de preload somente quando toda a árvore de domínios estiver pronta para HTTPS. O HSTS é um de vários cabeçalhos de segurança; ele protege o transporte, mas não o conteúdo que trafega por ele. Monitorar o que os scripts de terceiros de fato fazem, como a cside faz por meio de análise de payload, continua sendo uma camada separada e complementar.

Definição

O que acontece na primeira visita, antes de o HSTS ser armazenado em cache?

Sem o preload, o navegador nunca viu o cabeçalho, então a primeira requisição ainda pode ir por HTTP e fica vulnerável ao SSL stripping. A lista de preload do HSTS resolve isso ao embarcar a política dentro do próprio navegador, de modo que a imposição vale desde a primeira conexão de todas ao domínio.

Definição

Posso desligar o HSTS rapidamente se algo quebrar?

Não para os usuários que já armazenaram a política em cache. Enviar max-age=0 diz aos navegadores para esquecê-la, mas só entra em vigor na próxima vez que cada navegador acessar o site por HTTPS. Domínios com preload são ainda mais lentos de remover. É por isso que você testa a cobertura de HTTPS a fundo antes de se comprometer com um max-age longo.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário