HSTS Preloading

El HSTS (HTTP Strict Transport Security) preloading es el proceso de enviar un dominio a las listas codificadas de los navegadores que deben accederse siempre por HTTPS, incluso antes de la primera visita. A diferencia del encabezado HSTS estándar (que se aprende en la primera conexión), los dominios precargados están protegidos desde la primera solicitud, incluso en instalaciones de navegador completamente nuevas. Para calificar para el preloading, un dominio debe servir un [[ssl-tls|certificado TLS]] válido, redirigir todo HTTP a HTTPS, establecer un encabezado HSTS con max-age de al menos 31536000 segundos e incluir las directivas preload e includeSubDomains. Algunos [[tld|TLDs]] completos como .dev y .app están precargados con HSTS a nivel de TLD.

Ejemplo

After submitting stripe.com to the HSTS preload list, any browser — even one that has never visited Stripe — will refuse to connect over plain HTTP, preventing SSL stripping attacks.