Взлом через перехват HTTP-трафика — одна из самых простых атак: злоумышленник встаёт между клиентом и сервером, понижает протокол до HTTP и перехватывает cookie или вставляет вредоносный код. По данным SSL Labs, около 30% сайтов до сих пор не защищены от SSL stripping. Каждый день десятки тысяч пользователей теряют конфиденциальные данные из-за незащищённых HTTP-соединений — средний ущерб от такого инцидента превышает 500 000 рублей, а для крупного e-commerce может достигать нескольких миллионов. HSTS устраняет эту проблему одним заголовком. За 15 минут вы закрываете уязвимость, которая стоит вашим пользователям конфиденциальности. Мы не просто устанавливаем заголовок — мы настраиваем HSTS с учётом вашей инфраструктуры, поддоменов и плана перехода на preload-список. После включения HSTS браузер будет всегда запрашивать HTTPS, не делая лишнего редиректа, что сокращает время загрузки на 300-500 мс. HSTS в 10 раз надёжнее простого редиректа — он блокирует атаку ещё до установки соединения. Внедрение preload даёт защиту с первого клика даже для новых пользователей. Кэширование HSTS-заголовка в браузере на 365 дней гарантирует, что даже если злоумышленник перехватит первый запрос, он не сможет понизить протокол — браузер уже знает, что нужно использовать HTTPS. Свяжитесь с нами, чтобы получить консультацию и точный план внедрения.
Как работает HSTS
Сервер отдаёт заголовок:
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload После первого визита браузер кэширует эту директиву на 365 дней. Все последующие запросы к домену и его поддоменам автоматически переводятся на HTTPS ещё до отправки в сеть — без редиректа 301, без round-trip на сервер. Это устраняет атаки man-in-the-middle на этапе перехода.
Почему стоит активировать HSTS заранее?
Чем раньше вы включите HSTS, тем быстрее пользователи получат защиту. Но резкая активация с max-age=31536000 на продакшен-сайте — риск. Если потом выяснится, что SSL-сертификат не покрывает какой-то поддомен, пользователи не смогут попасть на него 365 дней. Поэтому мы применяем поэтапную стратегию.
Типовой план внедрения:
| Этап | max-age | Длительность | Риск |
|---|---|---|---|
| 1. Тестовый | 300 (5 мин) | 1 неделя | Минимальный — возможность быстро откатить |
| 2. Оценочный | 2592000 (30 дней) | 2 недели | Низкий — поддомены под контролем |
| 3. Финальный | 31536000 (1 год) + includeSubDomains | Постоянно | Почти нулевой — все поддомены проверены |
| 4. Preload | Preload-директива | Подача заявки | Долгий откат, требуется стабильная HTTPS |
Такая схема позволяет избежать блокировки поддоменов и за месяц пройти все этапы.
Пошаговое внедрение HSTS
- Начните с min-age=300 на тестовом поддомене, чтобы убедиться в корректной работе.
- После недели без ошибок увеличьте max-age до 30 дней.
- Проверьте все поддомены на наличие HTTPS. Добавьте includeSubDomains.
- Через две недели переходите на max-age=31536000 и подайте заявку в Preload List.
Эта методика минимизирует риски блокировки.
Настройка на Nginx
server { listen 443 ssl http2; server_name example.com www.example.com; add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always; # Остальная конфигурация... } Параметр always критичен — без него заголовок не отправляется при ошибочных ответах (4xx, 5xx). Если используете Cloudflare, можно настроить HSTS через панель управления — но тогда вы теряете контроль над директивой preload.
Настройка на Apache
<VirtualHost *:443> Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" </VirtualHost> Модуль mod_headers должен быть включён: a2enmod headers.
Что входит в настройку HSTS под ключ
Мы подготавливаем полный набор документов и конфигураций:
- Проверка всех поддоменов на поддержку HTTPS (включая
www,cdn,api,mail) - Конфигурация заголовка для Nginx или Apache с учётом вашей структуры
- Пошаговый план увеличения
max-ageс контролем мониторинга - Помощь с подачей заявки в HSTS Preload List
- Тестирование через HSTS Preload Check и отчёт об уязвимостях
HSTS Preload List
Заявка подаётся на hstspreload.org. После включения в список браузеры Chrome, Firefox, Safari знают о вашем HSTS-требовании ещё до первого визита пользователя — это даёт защиту "с первого клика". Убрать домен из списка — процедура долгая (несколько месяцев), поэтому мы рекомендуем включать preload только после полной уверенности в HTTPS-инфраструктуре.
Требования для preload:
-
max-ageне менее 31536000 - Директива
includeSubDomains - Директива
preload - Все поддомены должны поддерживать HTTPS
Частая ошибка: забывают переключить сертификаты на всех поддоменах
Перед включением preload обязательно проверьте, что каждый поддомен имеет валидный SSL-сертификат. Иначе запросы к нему будут блокироваться браузером без возможности получить страницу ошибки.Сравнение HSTS и редиректа 301
| Параметр | HSTS | Редирект 301 |
|---|---|---|
| Защита от SSL stripping | Да (блокирует HTTP на уровне браузера) | Нет (редирект может быть перехвачен) |
| Латентность | Нулевая (нет round-trip) | Один дополнительный запрос (300-500 мс) |
| Кэширование | Настраиваемое (max-age) | Нет кэширования на клиенте |
| Требования к серверу | Только заголовок | Поддержка HTTPS и настройка редиректа |
| Риск ошибочной блокировки | Высокий при неверной настройке | Низкий (можно откатить) |
HSTS в разы надёжнее в плане безопасности и быстрее для пользователя. Экономия на редиректах и SSL-нагрузке может составить до 30% от расходов на трафик. Для сайта с посещаемостью 50 000 уникальных посетителей в месяц это означает экономию до 30 000 рублей в год.
Сколько времени занимает настройка
Базовая настройка одного заголовка — 1–2 часа с учётом тестирования. Полный цикл до preload-статуса — 2–4 недели, с поэтапным наращиванием max-age и мониторингом. Точные сроки рассчитываются после аудита вашей инфраструктуры — свяжитесь с нами для оценки.
Почему выбирают нас
Мы занимаемся веб-безопасностью более 8 лет, настроили HSTS для 50+ проектов, включая интернет-магазины с сотнями поддоменов. Гарантируем корректную работу на всех популярных CMS и фреймворках. Закажите аудит HSTS сейчас — получите план внедрения и консультацию бесплатно.







