Seguridad de transporte estricta
Silktide comprueba que tus páginas cifradas indiquen a los navegadores que usen siempre la versión segura de tu sitio web. Esta instrucción, llamada Seguridad de transporte estricta (HSTS), impide que los navegadores se conecten nunca mediante una conexión sin cifrar, incluso cuando un visitante escribe una dirección simple o sigue un enlace antiguo.
La instrucción es un que se envía con cada página mediante :
Strict-Transport-Security: max-age=31536000
Por qué es importante
Incluso un sitio web servido íntegramente mediante HTTPS suele aceptar primero una solicitud
sin cifrar: el visitante escribe example.com, el navegador prueba con http:\/\/,
y el servidor redirige a https:\/\/. Ese único salto sin cifrar basta para que un
atacante en la misma red intercepte la conexión y mantenga al visitante en una versión
falsa o manipulada del sitio: un ataque de intermediario (man-in-the-middle).
Strict Transport Security (HSTS) cierra esa brecha. Una vez que un navegador ha visto el
encabezado, actualiza por sí mismo todas las solicitudes futuras a HTTPS durante el tiempo
que indique max-age, de modo que esa primera solicitud vulnerable no vuelva a producirse.
Cómo solucionarlo
- Asegúrate primero de que todo tu sitio web funciona mediante HTTPS; una vez que HSTS esté activo, los navegadores rechazarán por completo la versión sin cifrar.
- Configura tu servidor web, plataforma de alojamiento o para enviar el
encabezado
Strict-Transport-Securityen todas las respuestas HTTPS. Muchas plataformas tienen un ajuste de HSTS con un solo clic. - Establece un
max-agesignificativo en segundos. Empieza con un valor pequeño (como86400, un día) si quieres un periodo de prueba y, cuando estés seguro, súbelo a un año (max-age=31536000). - Opcionalmente, añade
includeSubDomainspara cubrir todos los subdominios, pero solo si todos admiten HTTPS.
Cómo lo prueba Silktide
- Comprobar que cada página servida mediante HTTPS incluya un encabezado
Strict-Transport-Securitycon un valor no vacío. - Informar de la página si falta el encabezado.
- Se omiten las páginas servidas mediante conexiones sin cifrar, porque los navegadores ignoran este encabezado allí; proteger esas páginas se cubre en la comprobación de cifrado SSL.
Solución de problemas
He configurado el encabezado, pero la comprobación sigue fallando
Confirma que el encabezado lo envían exactamente las páginas que se están analizando, no solo la página de inicio. Puedes ver los encabezados de respuesta de una página en las herramientas para desarrolladores de tu navegador, en la pestaña Red.
¿Puede HSTS dejar fuera a los visitantes?
Si activas HSTS y más tarde se rompe tu configuración de HTTPS (por ejemplo, por un certificado
caducado), los navegadores que recuerden el encabezado se negarán a volver al sitio sin cifrar
hasta que venza max-age. Esto es deliberado: mantén automatizadas las renovaciones de
certificados.