Качество сайта · Безопасность сайта

HSTS preload

Настраиваем HSTS и при готовности добавление в preload-список браузеров: сайт принудительно открывается только по HTTPS, даже при первом заходе, без возможности downgrade на http. Чтобы исключить атаки с понижением протокола и перехват по незащищённому соединению. Честно сразу: HSTS усиливает защиту соединения, но preload — это серьёзное обязательство, которое трудно быстро откатить, и требует, чтобы ВЕСЬ сайт и все поддомены работали по HTTPS.

Стоимость
90 000 ₽
Срок
обычно 2–4 рабочих дня (без учёта срока попадания в preload)

HSTS preload — что это и зачем

HSTS preload — цена, срок и состав услуги

HSTS preload — это проект: настраиваем заголовок Strict-Transport-Security с корректным max-age, includeSubDomains и preload, проверяем готовность (все поддомены на HTTPS, валидные сертификаты, редиректы), и при готовности подаём домен в preload-список браузеров. Честно про обязательство, это ключевое: добавление в preload — это СЕРЬЁЗНЫЙ и трудно обратимый шаг: после попадания в встроенный список браузеров домен будет ПРИНУДИТЕЛЬНО открываться только по HTTPS у всех пользователей, и быстро «откатить» это нельзя (удаление из preload занимает недели/месяцы и проходит через обновления браузеров). Поэтому обязательное условие: ВЕСЬ сайт и ВСЕ поддомены должны стабильно работать по HTTPS с валидными сертификатами — иначе вы заблокируете доступ к тому, что не на HTTPS. Честно про область: HSTS защищает от downgrade-атак и перехвата на незащищённом соединении, но это про ТРАНСПОРТ — он не защищает от уязвимостей кода/XSS/инъекций (это отдельные меры). Честно про предпосылку: нужен корректно настроенный TLS (736) — без него HSTS преждевременен. Честно про эффект: усиление защиты соединения, рост продаж сам по себе НЕ гарантируем. Честно про доступ: нужен доступ к серверу/конфигу. Важная граница: это HSTS/preload, а не SSL/TLS настройка (736 — предпосылка) и не security headers в целом (757 — смежно). Если не уверены, что все поддомены навсегда на HTTPS — preload подавать рано (можно ограничиться HSTS без preload). Представьте: вместо «возможен заход по http и downgrade» — гарантированный HTTPS даже при первом визите. Базовая цена — от 9 000 ₽ за проект; зависит от числа поддоменов.

Какие задачи решаем

  • Возможен заход по http и атака с понижением до незащищённого протокола.
  • Нет принудительного HTTPS при первом визите.
  • HSTS не настроен или без includeSubDomains.
  • Хотите в preload, но не уверены в готовности поддоменов.

Что входит в услугу «HSTS preload»

  • Настройка заголовка Strict-Transport-Security (max-age/includeSubDomains)
  • Проверка готовности (все поддомены на HTTPS, сертификаты, редиректы)
  • Поэтапное включение (сначала без preload, потом preload)
  • Подача домена в preload-список при готовности
  • Предупреждение о необратимости preload
  • Указание границ (транспорт, не защита кода)
  • Проверка корректности
  • Передача и разбор с вами

Что вы получите в результате

  • Сайт открывается только по HTTPS, без downgrade
  • Защита соединения даже при первом визите
  • Осознанное, безопасное добавление в preload
  • Усиление транспорта (полная безопасность — отдельно)

Как проходит работа: этапы

  • Проверяем TLS и готовность всех поддоменов; собираем доступ
  • Настраиваем HSTS, включаем поэтапно, проверяем
  • При готовности подаём в preload, разбираем последствия с вами

Почему LUA·SCRIPT

  • Фиксированная цена и сроки — без сюрпризов в счёте.
  • Отчёт и рекомендации простым языком — понятно без технического бэкграунда.
  • На связи на каждом этапе и отвечаем на вопросы по результату.

Частые вопросы

  • Preload можно быстро откатить, если что?

    Нет, это его главная особенность: после попадания в встроенный список браузеров домен принудительно открывается только по HTTPS у всех, а удаление из preload занимает недели/месяцы (через обновления браузеров). Поэтому подаём в preload только при полной готовности — иначе можно заблокировать доступ к не-HTTPS частям.

  • HSTS защитит сайт от взлома?

    Нет, это про транспорт: HSTS исключает downgrade и перехват на незащищённом соединении, но не защищает от XSS, инъекций и уязвимостей кода — это отдельные меры. И нужен корректный TLS (отдельно) как предпосылка.

  • Нам точно нужен preload?

    Только если все поддомены стабильно и навсегда на HTTPS. Если есть сомнения — ограничимся HSTS без preload (даёт почти ту же защиту для вернувшихся, но обратимо). Честно оценим готовность и не будем спешить с необратимым шагом.

Об исполнителе

«HSTS preload» — услуга каталога LUA·SCRIPT по направлению «Качество сайта». Работаем по договору, итог оформляем отчётом с понятными рекомендациями.

Подготовлено: LUA·SCRIPT · обновлено