HSTS Preloading

HSTS (HTTP Strict Transport Security) preloading adalah proses mengirimkan domain ke daftar yang dikodekan secara keras oleh vendor browser tentang situs yang harus selalu diakses melalui HTTPS, bahkan sebelum kunjungan pertama. Tidak seperti header HSTS standar (yang dipelajari pada koneksi pertama), domain yang di-preload dilindungi sejak permintaan pertama — termasuk pada instalasi browser yang sepenuhnya baru. Untuk memenuhi syarat preloading, domain harus menyajikan [[ssl-tls|sertifikat TLS]] yang valid, mengalihkan semua HTTP ke HTTPS, menetapkan header HSTS dengan max-age minimal 31536000 detik, dan menyertakan direktif preload dan includeSubDomains. Beberapa [[tld|TLD]] keseluruhan seperti .dev dan .app sudah HSTS-preload di tingkat TLD.

Contoh

After submitting stripe.com to the HSTS preload list, any browser — even one that has never visited Stripe — will refuse to connect over plain HTTP, preventing SSL stripping attacks.