HSTS: HTTP Strict Transport Security
Se configura como cabecera HTTP en la respuesta del servidor:
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Qué hace cada parte:
max-age=31536000: el navegador recuerda "usar HTTPS" durante 1 añoincludeSubDomains: aplica a todos los subdominios (www, blog, api…)preload: permite incluir el dominio en la lista HSTS preload de Chrome/Firefox/Safari
Sin HSTS, un atacante que intercepte la red (WiFi público malicioso) puede servir una versión HTTP falsa antes de que el navegador redireccione a HTTPS. HSTS elimina esa ventana.
Por qué importa
HSTS es obligado para cualquier web con login, formularios o compras. Una vez activado con max-age de 1 año, desactivarlo es complicado — los navegadores lo recuerdan. Por eso: actívalo solo cuando HTTPS esté 100% operativo en todo el dominio.
¿Esto aplica a tu web?
En 10 segundos te decimos cómo está tu sitio respecto a los términos del glosario: Core Web Vitals, schema, seguridad, accesibilidad, SEO técnico.
¿Tienes un proyecto exigente entre manos?
Cuéntanos qué necesita tu empresa. En la primera llamada evaluamos viabilidad técnica, alcance y presupuesto cerrado. Sin compromiso.