【えいちえすてぃーえす】
HSTS とは?
最終更新:
💡 HTTPSで接続する方針を記憶させる
ブラウザーへ、そのサイトにはHTTPSで接続するよう記憶させる仕組み。リダイレクトとの違い、初回接続とpreloadの条件を解説します。
📌 このページのポイント
HSTSは、何をしてくれるの?
初めて訪れたときも効く?
どのくらい覚えているの?
設定すれば、どんな攻撃も防げる?
防げる範囲は限定されるよ。HTTPへの切り下げを防ぐ助けになるが、サイトの内容や認証をすべて安全にするものではない。証明書の更新も必要で、証明書エラーが起きると利用者が警告を無視して進むこともできなくなるんだ。
もっと詳しく知りたい人へ
preloadを書けば、その場で初回接続も保護される?
ヘッダーに書くだけでは事前登録されず、条件を満たす申請とブラウザーへのリスト配布が必要です。公式サービスは現在、HSTSを推奨する一方、preloadを一般には推奨していません。登録・解除にも時間がかかるため、必要性とサブドメインを含む長期の運用への影響を確認します。
HTTPの応答でHSTSを送ってもよい?
ブラウザーは安全でないHTTP接続で受け取ったHSTSヘッダーを無視します。方針は有効なHTTPS接続で伝えます。期限やサブドメインの設定を変更するときも、既に記憶された方針の扱いを確認します。
まとめ:ざっくりこれだけ覚えればOK!
「HSTS」って出てきたら「ブラウザーにHTTPSで接続する方針を記憶させる仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「HTTP Strict Transport Security」 = HTTPの厳格な通信保護
💬 Strict-Transport-Securityという応答ヘッダーで、以後の接続にHTTPSを使う方針を伝えます。HSTS自体が通信を暗号化するわけではありません。