← Todas as verificações
SegurançaSeveridade típica: Baixo

Scanner de HSTS fraco

Deteta um cabeçalho HSTS com max-age muito baixo ou sem includeSubDomains que deixa brechas para downgrade.

O que verifica

Este scanner revê o teu cabeçalho HSTS e deteta quando tem um max-age demasiado baixo ou lhe falta o atributo includeSubDomains. Com isso identifica configurações de HSTS que deixam brechas aproveitáveis.

Porque importa

O HSTS obriga os navegadores a usar sempre HTTPS com o teu site, mas se a sua duração for muito curta ou não cobrir os subdomínios, ficam janelas em que um atacante pode forçar uma ligação sem cifra. Essa brecha permite ataques de downgrade que intercetam o tráfego.

Como se corrige

Configura o cabeçalho HSTS com um max-age longo (habitualmente um ano, ou seja 31536000 segundos) e inclui includeSubDomains para cobrir todo o domínio. Isto costuma fazer-se na configuração do servidor ou do CDN, e convém testá-lo antes com um valor menor se não tiveres a certeza.

Verifica-o no teu site

Analisa o teu site grátis e vê se esta e outras 44 verificações passam, com um fix prompt por cada problema.

Analisar o meu site grátis

Do blog

Verificações relacionadas