HSTS preload
Настраиваем HSTS и при готовности добавление в preload-список браузеров: сайт принудительно открывается только по HTTPS, даже при первом заходе, без возможности downgrade на http. Чтобы исключить атаки с понижением протокола и перехват по незащищённому соединению. Честно сразу: HSTS усиливает защиту соединения, но preload — это серьёзное обязательство, которое трудно быстро откатить, и требует, чтобы ВЕСЬ сайт и все поддомены работали по HTTPS.
HSTS preload — что это и зачем

HSTS preload — это проект: настраиваем заголовок Strict-Transport-Security с корректным max-age, includeSubDomains и preload, проверяем готовность (все поддомены на HTTPS, валидные сертификаты, редиректы), и при готовности подаём домен в preload-список браузеров. Честно про обязательство, это ключевое: добавление в preload — это СЕРЬЁЗНЫЙ и трудно обратимый шаг: после попадания в встроенный список браузеров домен будет ПРИНУДИТЕЛЬНО открываться только по HTTPS у всех пользователей, и быстро «откатить» это нельзя (удаление из preload занимает недели/месяцы и проходит через обновления браузеров). Поэтому обязательное условие: ВЕСЬ сайт и ВСЕ поддомены должны стабильно работать по HTTPS с валидными сертификатами — иначе вы заблокируете доступ к тому, что не на HTTPS. Честно про область: HSTS защищает от downgrade-атак и перехвата на незащищённом соединении, но это про ТРАНСПОРТ — он не защищает от уязвимостей кода/XSS/инъекций (это отдельные меры). Честно про предпосылку: нужен корректно настроенный TLS (736) — без него HSTS преждевременен. Честно про эффект: усиление защиты соединения, рост продаж сам по себе НЕ гарантируем. Честно про доступ: нужен доступ к серверу/конфигу. Важная граница: это HSTS/preload, а не SSL/TLS настройка (736 — предпосылка) и не security headers в целом (757 — смежно). Если не уверены, что все поддомены навсегда на HTTPS — preload подавать рано (можно ограничиться HSTS без preload). Представьте: вместо «возможен заход по http и downgrade» — гарантированный HTTPS даже при первом визите. Базовая цена — от 9 000 ₽ за проект; зависит от числа поддоменов.
Какие задачи решаем
- Возможен заход по http и атака с понижением до незащищённого протокола.
- Нет принудительного HTTPS при первом визите.
- HSTS не настроен или без includeSubDomains.
- Хотите в preload, но не уверены в готовности поддоменов.
Что входит в услугу «HSTS preload»
- Настройка заголовка Strict-Transport-Security (max-age/includeSubDomains)
- Проверка готовности (все поддомены на HTTPS, сертификаты, редиректы)
- Поэтапное включение (сначала без preload, потом preload)
- Подача домена в preload-список при готовности
- Предупреждение о необратимости preload
- Указание границ (транспорт, не защита кода)
- Проверка корректности
- Передача и разбор с вами
Что вы получите в результате
- Сайт открывается только по HTTPS, без downgrade
- Защита соединения даже при первом визите
- Осознанное, безопасное добавление в preload
- Усиление транспорта (полная безопасность — отдельно)
Как проходит работа: этапы
- Проверяем TLS и готовность всех поддоменов; собираем доступ
- Настраиваем HSTS, включаем поэтапно, проверяем
- При готовности подаём в preload, разбираем последствия с вами
Почему LUA·SCRIPT
- Фиксированная цена и сроки — без сюрпризов в счёте.
- Отчёт и рекомендации простым языком — понятно без технического бэкграунда.
- На связи на каждом этапе и отвечаем на вопросы по результату.
Частые вопросы
Preload можно быстро откатить, если что?
Нет, это его главная особенность: после попадания в встроенный список браузеров домен принудительно открывается только по HTTPS у всех, а удаление из preload занимает недели/месяцы (через обновления браузеров). Поэтому подаём в preload только при полной готовности — иначе можно заблокировать доступ к не-HTTPS частям.
HSTS защитит сайт от взлома?
Нет, это про транспорт: HSTS исключает downgrade и перехват на незащищённом соединении, но не защищает от XSS, инъекций и уязвимостей кода — это отдельные меры. И нужен корректный TLS (отдельно) как предпосылка.
Нам точно нужен preload?
Только если все поддомены стабильно и навсегда на HTTPS. Если есть сомнения — ограничимся HSTS без preload (даёт почти ту же защиту для вернувшихся, но обратимо). Честно оценим готовность и не будем спешить с необратимым шагом.
Об исполнителе
«HSTS preload» — услуга каталога LUA·SCRIPT по направлению «Качество сайта». Работаем по договору, итог оформляем отчётом с понятными рекомендациями.