HSTS

Tarayıcıya "bu siteye yalnız şifreli bağlan" talimatı veren güvenlik başlığı. İlk isteğin açığını kapatır.

HSTS (HTTP Strict Transport Security), bir sitenin tarayıcıya verdiği kalıcı talimattır: "Bana bundan sonra yalnız şifreli bağlan." Sunucu bu talimatı bir yanıt başlığıyla iletir; tarayıcı da belirtilen süre boyunca o siteye hiç sormadan HTTPS ile gider.

Yönlendirme varken neden gerekli?

HTTPʼden HTTPSʼe 301 yönlendirme kurulu olsa bile bir açık kalır: ilk istek. Adres çubuğuna siteyi çıplak yazan kullanıcının tarayıcısı önce şifresiz kapıyı çalar, yönlendirmeyi ondan sonra alır. O ilk şifresiz istek, araya girmeye uygun bir andır. HSTS tam bu anı kapatır: talimatı bir kez almış tarayıcı, ilk isteği bile şifreli yapar.

Nasıl açılır?

Sunucu yanıtına tek satırlık bir başlık eklenir; süre (max-age) saniye cinsinden yazılır ve genellikle bir yıl seçilir. İsterseniz talimat alt alan adlarını da kapsar.

Dikkat edilecek nokta şu: HSTS bir söz verme biçimidir ve verdiğiniz sözü tutmanız gerekir. Sertifikanız yenilenmezse ya da bir alt alan adınız HTTPS sunmuyorsa, tarayıcı kullanıcıyı şifresiz kapıya düşürmez; hata gösterir. Bu yüzden önce tüm yüzeyin sorunsuz HTTPS çalıştığından emin olun (bkz. SSL/TLS, karma içerik), başlığı ondan sonra açın; süreyi de kısa bir değerle deneyip sonra uzatın.

SEO tarafındaki karşılığı dolaylı ama gerçektir: gereksiz bir şifresiz-şifreli sıçraması ortadan kalkar, ilk bağlantı hem güvenli hem bir adım daha hızlı kurulur.

Ücretsiz ön inceleme

Bu terim sizin sitenizde nasıl duruyor?

Tanımı okumak bir başlangıç. Sitenizde karşılığı var mı, birlikte bakalım.