En-têtes HTTP
Signification de l’en-tête HTTP Strict-Transport-Security
Strict-Transport-Security indique aux navigateurs d’utiliser HTTPS pour cet hôte à l’avenir.
Signification
Le site demande aux navigateurs de retenir que HTTP doit être mis à niveau vers HTTPS.
Où il apparaît
Les réponses HTTPS l’envoient une fois le site prêt pour un accès en HTTPS uniquement.
Ce qu’il faut vérifier
Vérifiez max-age, la couverture des sous-domaines, la préparation au preload et si chaque sous-domaine peut servir en HTTPS.
Exemple
Strict-Transport-Security: max-age=31536000; includeSubDomainsValeurs et directives courantes
max-agemax-age=<seconds>Les navigateurs mémorisent le comportement HTTPS-uniquement pendant ce nombre de secondes.includeSubDomains- La règle s’applique aussi aux sous-domaines.
preload- Signale l’intention de rejoindre les listes de preload des navigateurs, mais la soumission au preload a des exigences distinctes.
Références
- Registre
- IANA HTTP Field Name Registry
- Spécification
- RFC 6797 Section 6.1