HSTS 헤더 빌더
작은 토글 세트로 모든 브라우저에게 도메인 HTTPS 고수를 알리는 Strict-Transport-Security 헤더 생성. 세 프리셋: 새 정책용 5분 롤아웃, includeSubDomains 포함 1년 운영, HSTS preload 리스트 요구 2년+. 자격 블록은 Chromium preload 제출 요구사항과 일치 시 점등 → 적용 안전성 확인.
—
프리셋
응답 헤더
Strict-Transport-Security: max-age=31536000; includeSubDomainsPreload 리스트 자격자격 없음
- ✓max-age ≥ 31536000 (1년)
- ✓includeSubDomains 켜짐
- ×preload 디렉티브 켜짐
모든 HTTPS 응답에 적용. 브라우저가 본 가장 오래된 매칭 정책만 강제 적용.
사용법
- HSTS 처음 켤 땐 롤아웃 프리셋(5분) — 문제 시 되돌리기 쉬움.
- 안정되면 운영 프리셋(1년 + includeSubDomains)로.
- 모든 서브도메인이 영구 HTTPS 작동 확인 후에만 preload — preload 해제는 수개월.
자주 묻는 질문
- max-age가 실제로 뭐 함?
- 브라우저에 "이 도메인은 HTTPS 전용"을 그 초만큼 기억하라고 지시. 메모리 유지되는 동안, 브라우저는 도메인으로 평문 http 내비게이션 거부, 전송 전 https로 업그레이드.
- preload 되돌릴 수 있음?
- 느리게. Chromium preload 리스트 제출은 쉬움; 제거는 별도 요청 필요, 모든 브라우저 릴리스 전파에 수개월. 모든 서브도메인 HTTPS 작동 확신 전엔 preload 켜지 마.
관련 도구
Content-Security-Policy 빌더
디렉티브별 소스 리스트로 CSP 헤더 빌드, 3개 시작 프리셋·위험한 와일드카드 실시간 경고.
네트워크 0 0
Referrer-Policy 헤더 빌더
Referrer-Policy 값 선택 → 송출 요청이 보낼 `Referer` 헤더 정확히 확인 — 동일 오리진, 크로스 오리진 HTTPS, HTTPS→HTTP 다운그레이드.
네트워크 0 0
Cache-Control 헤더 빌더
체크리스트로 HTTP Cache-Control 헤더 생성 — 프레시니스·재검증·immutable·자주 쓰는 프리셋.
네트워크 0 0
Cookie / Set-Cookie 헤더 빌더
이름/값 + 보안 속성(SameSite·Secure·HttpOnly·Partitioned·Max-Age)으로 `Set-Cookie` 응답 헤더 작성, 안전 경고 포함.
네트워크 0 0
Permissions-Policy 헤더 빌더
`Permissions-Policy` 응답 헤더 빌드 — camera·microphone·geolocation·payment·fullscreen 등 20+ 브라우저 기능을 오리진 허용 리스트로 토글.
네트워크 0 0
CSP 해시 생성기
Content-Security-Policy로 화이트리스트하려는 인라인 <script>·<style>의 sha256/384/512 base64 해시 계산.
네트워크 0 0