← Todos los checks
SeguridadSeveridad típica: Bajo

Análisis de HSTS débil

Detecta una cabecera HSTS con max-age muy bajo o sin includeSubDomains que deja huecos para downgrade.

Qué comprueba

Este escáner revisa tu cabecera HSTS y detecta cuando tiene un max-age demasiado bajo o le falta el atributo includeSubDomains. Con eso identifica configuraciones de HSTS que dejan huecos aprovechables.

Por qué importa

HSTS obliga a los navegadores a usar siempre HTTPS con tu web, pero si su duración es muy corta o no cubre los subdominios, quedan ventanas en las que un atacante puede forzar una conexión sin cifrar. Ese hueco permite ataques de tipo downgrade que interceptan el tráfico.

Cómo se arregla

Configura la cabecera HSTS con un max-age largo (habitualmente un año, es decir 31536000 segundos) e incluye includeSubDomains para cubrir todo el dominio. Esto suele hacerse en la configuración del servidor o del CDN, y conviene probarlo antes en un valor menor si no estás seguro.

Compruébalo en tu web

Escanea tu web gratis y mira si este y otros 44 checks pasan, con un prompt de arreglo por cada fallo.

Escanear mi web gratis

Del blog

Checks relacionados