HSTS プリロード

HSTSプリロード(HTTP Strict Transport Security)は、最初のアクセス前でも常にHTTPSでアクセスされるべきサイトのリストに、ドメインをブラウザベンダーのハードコードされたリストへ登録するプロセスです。標準のHSTSヘッダー(最初の接続時に学習される)と異なり、プリロードされたドメインは全く新しいブラウザのインストール環境でも最初のリクエストから保護されます。プリロードの要件として、有効な[[ssl-tls|TLS証明書]]の提供、すべてのHTTPをHTTPSへリダイレクト、max-age 31536000秒以上のHSTSヘッダー設定、preloadおよびincludeSubDomainsディレクティブの記述が必要です。.devや.appなど一部の[[tld|TLD]]全体がTLDレベルでHSTSプリロードされています。

使用例

After submitting stripe.com to the HSTS preload list, any browser — even one that has never visited Stripe — will refuse to connect over plain HTTP, preventing SSL stripping attacks.