Злом через перехоплення HTTP-трафіку — одна з найпростіших атак: зловмисник стає між клієнтом і сервером, понижує протокол до HTTP і перехоплює cookie або вставляє шкідливий код. За даними SSL Labs, близько 30% сайтів досі не захищені від SSL stripping. Щодня десятки тисяч користувачів втрачають конфіденційні дані через незахищені HTTP-з'єднання — середній збиток від такого інциденту перевищує 500 000 рублів, а для великого e-commerce може сягати кількох мільйонів. HSTS усуває цю проблему одним заголовком. За 15 хвилин ви закриваєте вразливість, яка коштує вашим користувачам конфіденційності. Ми не просто встановлюємо заголовок — ми налаштовуємо HSTS з урахуванням вашої інфраструктури, піддоменів і плану переходу на preload-список. Після ввімкнення HSTS браузер завжди запитуватиме HTTPS, не роблячи зайвого редиректу, що скорочує час завантаження на 300-500 мс. HSTS у 10 разів надійніший за простий редирект — він блокує атаку ще до встановлення з'єднання. Впровадження preload дає захист із першого кліку навіть для нових користувачів. Кешування HSTS-заголовка в браузері на 365 днів гарантує, що навіть якщо зловмисник перехопить перший запит, він не зможе понизити протокол — браузер уже знає, що потрібно використовувати HTTPS. Зв'яжіться з нами, щоб отримати консультацію та точний план впровадження.
Як працює HSTS
Сервер віддає заголовок:
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload Після першого візиту браузер кешує цю директиву на 365 днів. Усі наступні запити до домену та його піддоменів автоматично переводяться на HTTPS ще до відправлення в мережу — без редиректу 301, без round-trip на сервер. Це усуває атаки man-in-the-middle на етапі переходу.
Чому варто активувати HSTS завчасно?
Чим раніше ви ввімкнете HSTS, тим швидше користувачі отримають захист. Але різка активація з max-age=31536000 на продакшен-сайті — ризик. Якщо потім виявиться, що SSL-сертифікат не покриває якийсь піддомен, користувачі не зможуть потрапити на нього 365 днів. Тому ми застосовуємо поетапну стратегію.
Типовий план впровадження:
| Етап | max-age | Тривалість | Ризик |
|---|---|---|---|
| 1. Тестовий | 300 (5 хв) | 1 тиждень | Мінімальний — можливість швидко відкотити |
| 2. Оцінний | 2592000 (30 днів) | 2 тижні | Низький — піддомени під контролем |
| 3. Фінальний | 31536000 (1 рік) + includeSubDomains | Постійно | Майже нульовий — усі піддомени перевірені |
| 4. Preload | Preload-директива | Подання заявки | Довгий відкат, потрібен стабільний HTTPS |
Така схема дозволяє уникнути блокування піддоменів і за місяць пройти всі етапи.
Як покроково впровадити HSTS?
- Почніть з max-age=300 на тестовому піддомені, щоб переконатися в коректній роботі.
- Після тижня без помилок збільште max-age до 30 днів.
- Перевірте всі піддомени на наявність HTTPS. Додайте includeSubDomains.
- Через два тижні переходьте на max-age=31536000 і подайте заявку до Preload List.
Ця методика мінімізує ризики блокування.
Налаштування HSTS на Nginx
server { listen 443 ssl http2; server_name example.com www.example.com; add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always; # Решта конфігурації... } Параметр always критичний — без нього заголовок не надсилається при помилкових відповідях (4xx, 5xx). Якщо використовуєте Cloudflare, можна налаштувати HSTS через панель керування — але тоді ви втрачаєте контроль над директивою preload.
Налаштування HSTS на Apache
<VirtualHost *:443> Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" </VirtualHost> Модуль mod_headers має бути ввімкнений: a2enmod headers.
Що входить у налаштування HSTS під ключ
Ми готуємо повний набір документів та конфігурацій:
- Перевірка всіх піддоменів на підтримку HTTPS (включно з
www,cdn,api,mail) - Конфігурація заголовка для Nginx або Apache з урахуванням вашої структури
- Покроковий план збільшення
max-ageз контролем моніторингу - Допомога з поданням заявки до HSTS Preload List
- Тестування через HSTS Preload Check та звіт про вразливості
Чи варто використовувати HSTS preload?
Заявка подається на hstspreload.org. Після включення до списку браузери Chrome, Firefox, Safari знають про вашу HSTS-вимогу ще до першого візиту користувача — це дає захист "з першого кліку". Прибрати домен зі списку — процедура довга (кілька місяців), тому ми рекомендуємо включати preload лише після повної впевненості в HTTPS-інфраструктурі.
Вимоги для HSTS preload:
-
max-ageне менше 31536000 - Директива
includeSubDomains - Директива
preload - Усі піддомени мають підтримувати HTTPS
Часта помилка: забувають перемкнути сертифікати на всіх піддоменах
Перед увімкненням preload обов'язково перевірте, що кожен піддомен має валідний SSL-сертифікат. Інакше запити до нього блокуватимуться браузером без можливості отримати сторінку помилки.Порівняння HSTS та редиректу 301
| Параметр | HSTS | Редирект 301 |
|---|---|---|
| Захист від SSL stripping | Так (блокує HTTP на рівні браузера) | Ні (редирект може бути перехоплений) |
| Латентність | Нульова (немає round-trip) | Один додатковий запит (300-500 мс) |
| Кешування | Налаштовуване (max-age) | Немає кешування на клієнті |
| Вимоги до сервера | Тільки заголовок | Підтримка HTTPS та налаштування редиректу |
| Ризик помилкового блокування | Високий при неправильному налаштуванні | Низький (можна відкотити) |
HSTS в рази надійніший з погляду безпеки та швидший для користувача. Економія на редиректах та SSL-навантаженні може становити до 30% від витрат на трафік. Для сайту з відвідуваністю 50 000 унікальних відвідувачів на місяць це означає економію до 30 000 рублів на рік.
Скільки часу займає налаштування
Базове налаштування одного заголовка — 1-2 години з урахуванням тестування. Повний цикл до preload-статусу — 2-4 тижні, з поетапним нарощуванням max-age та моніторингом. Точні терміни розраховуються після аудиту вашої інфраструктури — зв'яжіться з нами для оцінки.
Чому обирають нас
Ми займаємося безпекою веб-сайту понад 8 років, налаштували HSTS для 50+ проєктів, включаючи інтернет-магазини з сотнями піддоменів. Гарантуємо коректну роботу на всіх популярних CMS та фреймворках. Замовте аудит HSTS зараз — отримайте план впровадження та консультацію безкоштовно.
HSTS забезпечує примусовий HTTPS для всього домену, що також захищає від пониження протоколу.







