O HTTP Strict Transport Security (HSTS) protege seus domínios de CDN contra ataques de downgrade, em que um invasor intercepta uma conexão HTTP inicial e redireciona o tráfego para um servidor malicioso antes da atualização do navegador para HTTPS. Quando ativado, o HSTS instrui os navegadores a:
Rejeitar conexões HTTP simples e impor HTTPS para todas as solicitações subsequentes
Impedir que usuários ignorem avisos de certificado SSL
Pré-requisitos
Antes de começar, verifique se você tem:
Um certificado SSL configurado para o nome de domínio acelerado. Consulte Configurar um certificado SSL.
Como funciona
Quando um navegador se conecta a um ponto de presença (POP) via HTTPS pela primeira vez, o POP retorna um cabeçalho de resposta Strict-Transport-Security. O navegador impõe então conexões exclusivamente HTTPS para o domínio até o TTL do cabeçalho expirar.
O formato do cabeçalho é:
Strict-Transport-Security: max-age=<seconds> [;includeSubDomains] [;preload]
|
Parâmetro |
Obrigatório |
Descrição |
|
|
Sim |
Duração (em segundos) durante a qual os navegadores impõem conexões exclusivamente HTTPS. |
|
|
Não |
Estende a política de HSTS a todos os subdomínios do nome de domínio acelerado. |
|
|
Não |
Adiciona o domínio à lista de preload de HSTS integrada do navegador. |
Na primeira solicitação HTTP, antes da sincronização do HSTS com o navegador, o POP retorna um redirecionamento HTTP 301 para HTTPS. Isso evita exposição de segurança durante a conexão inicial.
Limitações
Antes de ativar o HSTS, revise os pontos a seguir:
O HSTS aplica-se apenas a nomes de domínio, não a endereços IP.
Não configure redirecionamento de URL para HTTP simultaneamente ao HSTS. Os navegadores não conseguirão acessar o domínio.
Antes de ativar Include Subdomains, certifique-se de que o HTTPS esteja configurado para todos os subdomínios. Se algum subdomínio não tiver HTTPS ativado, ele ficará inacessível após a entrada em vigor da política.
A desativação do HSTS não entra em vigor imediatamente nos clientes. A política atualizada é entregue a cada navegador na próxima solicitação HTTPS.
Ativar HSTS
Faça login no CDN console.
No painel de navegação à esquerda, clique em Domain Names.
Localize o nome de domínio desejado e clique em Gerencie na coluna Actions.
No painel de navegação do domínio, clique em HTTPS.
Na seção HSTS, clique em Modifique.
-
Na caixa de diálogo Configure HSTS, ative HSTS e configure os seguintes parâmetros:
Parâmetro
Descrição
Expire In
TTL do cabeçalho HSTS armazenado em cache no navegador, em dias. Defina como 60 dias. Defina como 0 para desativar o HSTS.
Include Subdomains
Estende a política de HSTS a todos os subdomínios. Ative somente após confirmar que o HTTPS está ativo em cada subdomínio.

Clique em OK.
Desativar HSTS
Para desativar o HSTS, defina Expire In como 0 na caixa de diálogo Configure HSTS e clique em OK. O navegador aplicará a política atualizada na próxima solicitação HTTPS ao POP.