Налаштування HSTS (HTTP Strict Transport Security) для сайту

Злом через перехоплення HTTP-трафіку — одна з найпростіших атак: зловмисник стає між клієнтом і сервером, понижує протокол до HTTP і перехоплює cookie або вставляє шкідливий код. За даними <cite>SSL Labs</cite>, близько 30% сайтів досі не захищені від SSL stripping. Щодня десятки тисяч користувачів

Розробка та обслуговування будь-яких видів сайтів:

Інформаційні сайти або веб-програми
Сайти візитки, landing page, корпоративні сайти, онлайн каталоги, квіз, промо-сайти, блоги, ресурси новин, інформаційні портали, форуми, агрегатори
Сайти або веб-програми електронної комерції
Інтернет-магазини, B2B-портали, маркетплейси, онлайн-обмінники, кешбек-сайти, біржі, дропшиппінг-платформи, парсери товарів
Веб-програми для управління бізнес-процесами
CRM-системи, ERP-системи, корпоративні портали, системи управління виробництвом, парсери інформації
Сайти або веб-програми електронних послуг
Дошки оголошень, онлайн-школи, онлайн-кінотеатри, конструктори сайтів, портали надання електронних послуг, відеохостинги, тематичні портали

Це лише деякі з технічних типів сайтів, з якими ми працюємо, і кожен із них може мати свої специфічні особливості та функціональність, а також бути адаптованим під конкретні потреби та цілі клієнта.

Послуги, які ми пропонуємо
Показано 1 з 1Усі 2062 послуг
Налаштування HSTS (HTTP Strict Transport Security) для сайту
Простий
~2-3 години

Наші компетенції:

Часті запитання

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1418
  • image_web-applications_feedme_466_0.webp
    Розробка веб-додатків для компанії FEEDME
    1285
  • image_websites_belfingroup_462_0.webp
    Розробка веб-сайту для компанії БЕЛФІНГРУП
    983
  • image_ecommerce_furnoro_435_0.webp
    Розробка інтернет магазину для компанії FURNORO
    1242
  • image_crm_enviok_479_0.webp
    Розробка веб-додатків для компанії Enviok
    983
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Розробка веб-сайту для компанії ФІКСПЕР
    997

Злом через перехоплення HTTP-трафіку — одна з найпростіших атак: зловмисник стає між клієнтом і сервером, понижує протокол до HTTP і перехоплює cookie або вставляє шкідливий код. За даними SSL Labs, близько 30% сайтів досі не захищені від SSL stripping. Щодня десятки тисяч користувачів втрачають конфіденційні дані через незахищені HTTP-з'єднання — середній збиток від такого інциденту перевищує 500 000 рублів, а для великого e-commerce може сягати кількох мільйонів. HSTS усуває цю проблему одним заголовком. За 15 хвилин ви закриваєте вразливість, яка коштує вашим користувачам конфіденційності. Ми не просто встановлюємо заголовок — ми налаштовуємо HSTS з урахуванням вашої інфраструктури, піддоменів і плану переходу на preload-список. Після ввімкнення HSTS браузер завжди запитуватиме HTTPS, не роблячи зайвого редиректу, що скорочує час завантаження на 300-500 мс. HSTS у 10 разів надійніший за простий редирект — він блокує атаку ще до встановлення з'єднання. Впровадження preload дає захист із першого кліку навіть для нових користувачів. Кешування HSTS-заголовка в браузері на 365 днів гарантує, що навіть якщо зловмисник перехопить перший запит, він не зможе понизити протокол — браузер уже знає, що потрібно використовувати HTTPS. Зв'яжіться з нами, щоб отримати консультацію та точний план впровадження.

Як працює HSTS

Сервер віддає заголовок:

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload 

Після першого візиту браузер кешує цю директиву на 365 днів. Усі наступні запити до домену та його піддоменів автоматично переводяться на HTTPS ще до відправлення в мережу — без редиректу 301, без round-trip на сервер. Це усуває атаки man-in-the-middle на етапі переходу.

Чому варто активувати HSTS завчасно?

Чим раніше ви ввімкнете HSTS, тим швидше користувачі отримають захист. Але різка активація з max-age=31536000 на продакшен-сайті — ризик. Якщо потім виявиться, що SSL-сертифікат не покриває якийсь піддомен, користувачі не зможуть потрапити на нього 365 днів. Тому ми застосовуємо поетапну стратегію.

Типовий план впровадження:

Етап max-age Тривалість Ризик
1. Тестовий 300 (5 хв) 1 тиждень Мінімальний — можливість швидко відкотити
2. Оцінний 2592000 (30 днів) 2 тижні Низький — піддомени під контролем
3. Фінальний 31536000 (1 рік) + includeSubDomains Постійно Майже нульовий — усі піддомени перевірені
4. Preload Preload-директива Подання заявки Довгий відкат, потрібен стабільний HTTPS

Така схема дозволяє уникнути блокування піддоменів і за місяць пройти всі етапи.

Як покроково впровадити HSTS?

  1. Почніть з max-age=300 на тестовому піддомені, щоб переконатися в коректній роботі.
  2. Після тижня без помилок збільште max-age до 30 днів.
  3. Перевірте всі піддомени на наявність HTTPS. Додайте includeSubDomains.
  4. Через два тижні переходьте на max-age=31536000 і подайте заявку до Preload List.

Ця методика мінімізує ризики блокування.

Налаштування HSTS на Nginx

server { listen 443 ssl http2; server_name example.com www.example.com; add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always; # Решта конфігурації... } 

Параметр always критичний — без нього заголовок не надсилається при помилкових відповідях (4xx, 5xx). Якщо використовуєте Cloudflare, можна налаштувати HSTS через панель керування — але тоді ви втрачаєте контроль над директивою preload.

Налаштування HSTS на Apache

<VirtualHost *:443> Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" </VirtualHost> 

Модуль mod_headers має бути ввімкнений: a2enmod headers.

Що входить у налаштування HSTS під ключ

Ми готуємо повний набір документів та конфігурацій:

  • Перевірка всіх піддоменів на підтримку HTTPS (включно з www, cdn, api, mail)
  • Конфігурація заголовка для Nginx або Apache з урахуванням вашої структури
  • Покроковий план збільшення max-age з контролем моніторингу
  • Допомога з поданням заявки до HSTS Preload List
  • Тестування через HSTS Preload Check та звіт про вразливості

Чи варто використовувати HSTS preload?

Заявка подається на hstspreload.org. Після включення до списку браузери Chrome, Firefox, Safari знають про вашу HSTS-вимогу ще до першого візиту користувача — це дає захист "з першого кліку". Прибрати домен зі списку — процедура довга (кілька місяців), тому ми рекомендуємо включати preload лише після повної впевненості в HTTPS-інфраструктурі.

Вимоги для HSTS preload:

  • max-age не менше 31536000
  • Директива includeSubDomains
  • Директива preload
  • Усі піддомени мають підтримувати HTTPS
Часта помилка: забувають перемкнути сертифікати на всіх піддоменах Перед увімкненням preload обов'язково перевірте, що кожен піддомен має валідний SSL-сертифікат. Інакше запити до нього блокуватимуться браузером без можливості отримати сторінку помилки.

Порівняння HSTS та редиректу 301

Параметр HSTS Редирект 301
Захист від SSL stripping Так (блокує HTTP на рівні браузера) Ні (редирект може бути перехоплений)
Латентність Нульова (немає round-trip) Один додатковий запит (300-500 мс)
Кешування Налаштовуване (max-age) Немає кешування на клієнті
Вимоги до сервера Тільки заголовок Підтримка HTTPS та налаштування редиректу
Ризик помилкового блокування Високий при неправильному налаштуванні Низький (можна відкотити)

HSTS в рази надійніший з погляду безпеки та швидший для користувача. Економія на редиректах та SSL-навантаженні може становити до 30% від витрат на трафік. Для сайту з відвідуваністю 50 000 унікальних відвідувачів на місяць це означає економію до 30 000 рублів на рік.

Скільки часу займає налаштування

Базове налаштування одного заголовка — 1-2 години з урахуванням тестування. Повний цикл до preload-статусу — 2-4 тижні, з поетапним нарощуванням max-age та моніторингом. Точні терміни розраховуються після аудиту вашої інфраструктури — зв'яжіться з нами для оцінки.

Чому обирають нас

Ми займаємося безпекою веб-сайту понад 8 років, налаштували HSTS для 50+ проєктів, включаючи інтернет-магазини з сотнями піддоменів. Гарантуємо коректну роботу на всіх популярних CMS та фреймворках. Замовте аудит HSTS зараз — отримайте план впровадження та консультацію безкоштовно.

HSTS забезпечує примусовий HTTPS для всього домену, що також захищає від пониження протоколу.