Настройка HSTS (HTTP Strict Transport Security) для сайта

Взлом через перехват HTTP-трафика — одна из самых простых атак: злоумышленник встаёт между клиентом и сервером, понижает протокол до HTTP и перехватывает cookie или вставляет вредоносный код. По данным SSL Labs, около 30% сайтов до сих пор не защищены от SSL stripping. Каждый день десятки тысяч поль

Разработка и обслуживание любых видов сайтов:

Информационные сайты или веб-приложения
Сайты визитки, landing page, корпоративные сайты, онлайн каталоги, квиз, промо-сайты, блоги, новостные ресурсы, информационные порталы, форумы, агрегаторы
Сайты или веб-приложения электронной коммерции
Интернет-магазины, B2B-порталы, маркетплейсы, онлайн-обменники, кэшбэк-сайты, биржи, дропшиппинг-платформы, парсеры товаров
Веб-приложения для управления бизнес-процессами
CRM-системы, ERP-системы, корпоративные порталы, системы управления производством, парсеры информации
Сайты или веб-приложения электронных услуг
Доски объявлений, онлайн-школы, онлайн-кинотеатры, конструкторы сайтов, порталы предоставления электронных услуг, видеохостинги, тематические порталы

Это лишь некоторые из технических типов сайтов, с которыми мы работаем, и каждый из них может иметь свои специфические особенности и функциональность, а также быть адаптированным под конкретные потребности и цели клиента

Услуги, которые мы предлагаем
Показано 1 из 1Все 2062 услуг
Настройка HSTS (HTTP Strict Transport Security) для сайта
Простой
~2-3 часа

Наши компетенции:

Часто задаваемые вопросы

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1414
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1285
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    982
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1241
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    982
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    994

Взлом через перехват HTTP-трафика — одна из самых простых атак: злоумышленник встаёт между клиентом и сервером, понижает протокол до HTTP и перехватывает cookie или вставляет вредоносный код. По данным SSL Labs, около 30% сайтов до сих пор не защищены от SSL stripping. Каждый день десятки тысяч пользователей теряют конфиденциальные данные из-за незащищённых HTTP-соединений — средний ущерб от такого инцидента превышает 500 000 рублей, а для крупного e-commerce может достигать нескольких миллионов. HSTS устраняет эту проблему одним заголовком. За 15 минут вы закрываете уязвимость, которая стоит вашим пользователям конфиденциальности. Мы не просто устанавливаем заголовок — мы настраиваем HSTS с учётом вашей инфраструктуры, поддоменов и плана перехода на preload-список. После включения HSTS браузер будет всегда запрашивать HTTPS, не делая лишнего редиректа, что сокращает время загрузки на 300-500 мс. HSTS в 10 раз надёжнее простого редиректа — он блокирует атаку ещё до установки соединения. Внедрение preload даёт защиту с первого клика даже для новых пользователей. Кэширование HSTS-заголовка в браузере на 365 дней гарантирует, что даже если злоумышленник перехватит первый запрос, он не сможет понизить протокол — браузер уже знает, что нужно использовать HTTPS. Свяжитесь с нами, чтобы получить консультацию и точный план внедрения.

Как работает HSTS

Сервер отдаёт заголовок:

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload 

После первого визита браузер кэширует эту директиву на 365 дней. Все последующие запросы к домену и его поддоменам автоматически переводятся на HTTPS ещё до отправки в сеть — без редиректа 301, без round-trip на сервер. Это устраняет атаки man-in-the-middle на этапе перехода.

Почему стоит активировать HSTS заранее?

Чем раньше вы включите HSTS, тем быстрее пользователи получат защиту. Но резкая активация с max-age=31536000 на продакшен-сайте — риск. Если потом выяснится, что SSL-сертификат не покрывает какой-то поддомен, пользователи не смогут попасть на него 365 дней. Поэтому мы применяем поэтапную стратегию.

Типовой план внедрения:

Этап max-age Длительность Риск
1. Тестовый 300 (5 мин) 1 неделя Минимальный — возможность быстро откатить
2. Оценочный 2592000 (30 дней) 2 недели Низкий — поддомены под контролем
3. Финальный 31536000 (1 год) + includeSubDomains Постоянно Почти нулевой — все поддомены проверены
4. Preload Preload-директива Подача заявки Долгий откат, требуется стабильная HTTPS

Такая схема позволяет избежать блокировки поддоменов и за месяц пройти все этапы.

Пошаговое внедрение HSTS

  1. Начните с min-age=300 на тестовом поддомене, чтобы убедиться в корректной работе.
  2. После недели без ошибок увеличьте max-age до 30 дней.
  3. Проверьте все поддомены на наличие HTTPS. Добавьте includeSubDomains.
  4. Через две недели переходите на max-age=31536000 и подайте заявку в Preload List.

Эта методика минимизирует риски блокировки.

Настройка на Nginx

server { listen 443 ssl http2; server_name example.com www.example.com; add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always; # Остальная конфигурация... } 

Параметр always критичен — без него заголовок не отправляется при ошибочных ответах (4xx, 5xx). Если используете Cloudflare, можно настроить HSTS через панель управления — но тогда вы теряете контроль над директивой preload.

Настройка на Apache

<VirtualHost *:443> Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" </VirtualHost> 

Модуль mod_headers должен быть включён: a2enmod headers.

Что входит в настройку HSTS под ключ

Мы подготавливаем полный набор документов и конфигураций:

  • Проверка всех поддоменов на поддержку HTTPS (включая www, cdn, api, mail)
  • Конфигурация заголовка для Nginx или Apache с учётом вашей структуры
  • Пошаговый план увеличения max-age с контролем мониторинга
  • Помощь с подачей заявки в HSTS Preload List
  • Тестирование через HSTS Preload Check и отчёт об уязвимостях

HSTS Preload List

Заявка подаётся на hstspreload.org. После включения в список браузеры Chrome, Firefox, Safari знают о вашем HSTS-требовании ещё до первого визита пользователя — это даёт защиту "с первого клика". Убрать домен из списка — процедура долгая (несколько месяцев), поэтому мы рекомендуем включать preload только после полной уверенности в HTTPS-инфраструктуре.

Требования для preload:

  • max-age не менее 31536000
  • Директива includeSubDomains
  • Директива preload
  • Все поддомены должны поддерживать HTTPS
Частая ошибка: забывают переключить сертификаты на всех поддоменах Перед включением preload обязательно проверьте, что каждый поддомен имеет валидный SSL-сертификат. Иначе запросы к нему будут блокироваться браузером без возможности получить страницу ошибки.

Сравнение HSTS и редиректа 301

Параметр HSTS Редирект 301
Защита от SSL stripping Да (блокирует HTTP на уровне браузера) Нет (редирект может быть перехвачен)
Латентность Нулевая (нет round-trip) Один дополнительный запрос (300-500 мс)
Кэширование Настраиваемое (max-age) Нет кэширования на клиенте
Требования к серверу Только заголовок Поддержка HTTPS и настройка редиректа
Риск ошибочной блокировки Высокий при неверной настройке Низкий (можно откатить)

HSTS в разы надёжнее в плане безопасности и быстрее для пользователя. Экономия на редиректах и SSL-нагрузке может составить до 30% от расходов на трафик. Для сайта с посещаемостью 50 000 уникальных посетителей в месяц это означает экономию до 30 000 рублей в год.

Сколько времени занимает настройка

Базовая настройка одного заголовка — 1–2 часа с учётом тестирования. Полный цикл до preload-статуса — 2–4 недели, с поэтапным наращиванием max-age и мониторингом. Точные сроки рассчитываются после аудита вашей инфраструктуры — свяжитесь с нами для оценки.

Почему выбирают нас

Мы занимаемся веб-безопасностью более 8 лет, настроили HSTS для 50+ проектов, включая интернет-магазины с сотнями поддоменов. Гарантируем корректную работу на всех популярных CMS и фреймворках. Закажите аудит HSTS сейчас — получите план внедрения и консультацию бесплатно.