Constructor de Encabezado HSTS
Convierte un pequeño conjunto de toggles en el encabezado Strict-Transport-Security que le dice a cada navegador que se quede con HTTPS en tu dominio. Incluye tres presets — una ventana de rollout de 5 minutos para políticas nuevas, una configuración sana de producción de 1 año con includeSubDomains, y la configuración de 2 años+ que requiere la lista preload de HSTS. El bloque de elegibilidad se enciende cuando tus ajustes coinciden con los requisitos de envío preload de Chromium, así sabes que es seguro aplicar.
Strict-Transport-Security: max-age=31536000; includeSubDomains- ✓max-age ≥ 31536000 (1 año)
- ✓includeSubDomains está activo
- ×directiva preload está activa
Aplica esto en cada respuesta HTTPS. Solo la política coincidente más antigua que un navegador haya visto es la que impone.
Cómo usar
- Empieza con el preset rollout (5 min) cuando enciendes HSTS por primera vez — es fácil retirar si algo se rompe.
- Una vez estable, salta al preset de producción (1 año + includeSubDomains).
- Solo habilita preload cuando hayas confirmado que cada subdominio funciona en HTTPS para siempre — la remoción del preload toma meses.
Preguntas frecuentes
- ¿Qué hace realmente max-age?
- Le dice al navegador que recuerde "este dominio es HTTPS-only" por esa cantidad de segundos. Mientras la memoria se mantenga, el navegador rechaza cualquier navegación plain-http al dominio y la actualiza a https antes de enviar.
- ¿Es preload reversible?
- Lentamente. Enviar a la lista preload de Chromium es fácil; la remoción requiere una solicitud separada y puede tomar meses en propagarse a todos los releases de navegadores. No habilites preload hasta que estés seguro que cada subdominio funciona en HTTPS.
Herramientas relacionadas
Constructor de Content-Security-Policy
Construye un encabezado CSP desde listas de fuentes por directiva, con tres presets iniciales y advertencias en vivo para los wildcards peligrosos.
Constructor de Cabecera Referrer-Policy
Elige un valor Referrer-Policy y ve exactamente qué cabecera `Referer` las peticiones salientes enviarán — mismo origen, cross-origin HTTPS, downgrade HTTPS→HTTP.
Constructor de Encabezado Cache-Control
Construye un encabezado HTTP Cache-Control desde un checklist visual — frescura, revalidación, inmutabilidad y los presets comunes.
Constructor de Cabecera Cookie / Set-Cookie
Compón una cabecera de respuesta `Set-Cookie` a partir de nombre/valor más los atributos de seguridad — SameSite, Secure, HttpOnly, Partitioned, Max-Age — con advertencias de seguridad.
Constructor de Cabecera Permissions-Policy
Construye la cabecera de respuesta `Permissions-Policy` — alterna cámara, micrófono, geolocalización, pago, pantalla completa y más de 20 otras funciones de navegador por allowlist de origen.
Generador de Hash CSP
Calcula el hash base64 sha256 / sha384 / sha512 que un bloque inline <script> o <style> necesita para ser whitelisteado por una Content-Security-Policy.