HSTS (HTTP Strict Transport Security), bir sitenin tarayıcıya verdiği kalıcı talimattır: "Bana bundan sonra yalnız şifreli bağlan." Sunucu bu talimatı bir yanıt başlığıyla iletir; tarayıcı da belirtilen süre boyunca o siteye hiç sormadan HTTPS ile gider.
Yönlendirme varken neden gerekli?
HTTPʼden HTTPSʼe 301 yönlendirme kurulu olsa bile bir açık kalır: ilk istek. Adres çubuğuna siteyi çıplak yazan kullanıcının tarayıcısı önce şifresiz kapıyı çalar, yönlendirmeyi ondan sonra alır. O ilk şifresiz istek, araya girmeye uygun bir andır. HSTS tam bu anı kapatır: talimatı bir kez almış tarayıcı, ilk isteği bile şifreli yapar.
Nasıl açılır?
Sunucu yanıtına tek satırlık bir başlık eklenir; süre (max-age) saniye cinsinden yazılır ve genellikle bir yıl seçilir. İsterseniz talimat alt alan adlarını da kapsar.
Dikkat edilecek nokta şu: HSTS bir söz verme biçimidir ve verdiğiniz sözü tutmanız gerekir. Sertifikanız yenilenmezse ya da bir alt alan adınız HTTPS sunmuyorsa, tarayıcı kullanıcıyı şifresiz kapıya düşürmez; hata gösterir. Bu yüzden önce tüm yüzeyin sorunsuz HTTPS çalıştığından emin olun (bkz. SSL/TLS, karma içerik), başlığı ondan sonra açın; süreyi de kısa bir değerle deneyip sonra uzatın.
SEO tarafındaki karşılığı dolaylı ama gerçektir: gereksiz bir şifresiz-şifreli sıçraması ortadan kalkar, ilk bağlantı hem güvenli hem bir adım daha hızlı kurulur.