§§IBT7§§¶@definition¶HSTS — политика, предписывающая браузеру обращаться к сайту только по HTTPS в течение установленного срока.¶@plain¶Проще говоря, «HTTP Strict Transport Security (HSTS)» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «HTTP Strict Transport Security (HSTS)» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶Команда разработки включает понятие «HTTP Strict Transport Security (HSTS)» в требования и CI/CD: запускает подходящую проверку, разбирает результат и блокирует выпуск только по подтверждённому критерию.¶@compare¶Secure cookie¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/secure-cookie¦Secure cookie — cookie с флагом Secure, передаваемая браузером только по HTTPS.¤SameSite cookie¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/samesite-cookie¦SameSite cookie — атрибут cookie, ограничивающий её отправку при межсайтовых запросах.¶@steps¶Получить HTTPS-ответ¦Браузер принимает заголовок Strict-Transport-Security только по защищённому соединению.¤Сохранить политику домена¦Фиксируются max-age и при необходимости includeSubDomains и preload.¤Принудительно использовать HTTPS¦Следующие обращения к домену автоматически переводятся на защищённую схему.¤Управлять сроком и охватом¦Настройки тестируют на поддоменах и изменяют с учётом длительного кэширования.¶@resources¶¶@related¶Secure cookie¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/secure-cookie¤SameSite cookie¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/samesite-cookie¤Раскрытие информации через сообщения об ошибках¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/raskrytie-informatsii-cherez-soobscheniya-ob-oshibkah¶@faq¶Что такое «HTTP Strict Transport Security (HSTS)» простыми словами?¦Проще говоря, «HTTP Strict Transport Security (HSTS)» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «HTTP Strict Transport Security (HSTS)» применяют на практике?¦В практике ИБ термин «HTTP Strict Transport Security (HSTS)» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.