Construtor de Cabeçalho HSTS
Transforma um pequeno conjunto de toggles no cabeçalho Strict-Transport-Security que diz a cada navegador pra ficar com HTTPS no seu domínio. Inclui três presets — uma janela de rollout de 5 minutos pra políticas novas, uma configuração sã de produção de 1 ano com includeSubDomains, e a configuração de 2 anos+ que a lista preload do HSTS requer. O bloco de elegibilidade acende quando suas configurações combinam com os requisitos de envio preload do Chromium, então você sabe que é seguro aplicar.
Strict-Transport-Security: max-age=31536000; includeSubDomains- ✓max-age ≥ 31536000 (1 ano)
- ✓includeSubDomains está ligado
- ×diretiva preload está ligada
Aplique isto em toda resposta HTTPS. Só a política coincidente mais antiga que um navegador viu é a que impõe.
Como usar
- Comece com o preset rollout (5 min) ao ligar HSTS pela primeira vez — é fácil voltar atrás se algo quebrar.
- Uma vez estável, pule pro preset de produção (1 ano + includeSubDomains).
- Só habilite preload quando confirmou que cada subdomínio funciona em HTTPS pra sempre — remoção do preload leva meses.
Perguntas frequentes
- O que max-age realmente faz?
- Diz ao navegador pra lembrar "este domínio é HTTPS-only" por aquele número de segundos. Enquanto a memória durar, o navegador recusa qualquer navegação plain-http pro domínio e a atualiza pra https antes de enviar.
- Preload é reversível?
- Lentamente. Enviar pra lista preload do Chromium é fácil; remoção requer requisição separada e pode levar meses pra se propagar pra todos os releases de navegador. Não habilite preload até ter certeza que cada subdomínio funciona em HTTPS.
Ferramentas relacionadas
Construtor de Content-Security-Policy
Construa um cabeçalho CSP a partir de listas de fontes por diretiva, com três presets iniciais e avisos ao vivo pros wildcards perigosos.
Construtor de Cabeçalho Referrer-Policy
Escolha um valor Referrer-Policy e veja exatamente qual cabeçalho `Referer` requisições de saída vão enviar — mesma origem, cross-origin HTTPS, downgrade HTTPS→HTTP.
Construtor de Cabeçalho Cache-Control
Construa um cabeçalho HTTP Cache-Control a partir de uma checklist visual — frescor, revalidação, imutabilidade e os presets comuns.
Construtor de Cabeçalho Cookie / Set-Cookie
Componha um cabeçalho de resposta `Set-Cookie` a partir de nome/valor mais os atributos de segurança — SameSite, Secure, HttpOnly, Partitioned, Max-Age — com avisos de segurança.
Construtor de Cabeçalho Permissions-Policy
Construa o cabeçalho de resposta `Permissions-Policy` — alterne câmera, microfone, geolocalização, pagamento, tela cheia e mais de 20 outras funcionalidades de navegador por allowlist de origem.
Gerador de Hash CSP
Calcula o hash base64 sha256 / sha384 / sha512 que um bloco inline <script> ou <style> precisa pra ser whitelistado por uma Content-Security-Policy.