HSTS Preloading

O HSTS (HTTP Strict Transport Security) preloading é o processo de submeter um domínio às listas codificadas pelos fornecedores de navegadores para sites que devem sempre ser acessados via HTTPS, mesmo antes da primeira visita. Ao contrário do cabeçalho HSTS padrão (que é aprendido na primeira conexão), domínios precarregados são protegidos desde a primeira requisição — inclusive em instalações de navegador completamente novas. Para se qualificar para o preloading, um domínio deve servir um [[ssl-tls|certificado TLS]] válido, redirecionar todo HTTP para HTTPS, definir um cabeçalho HSTS com max-age de pelo menos 31536000 segundos e incluir as diretivas preload e includeSubDomains. Alguns [[tld|TLDs]] inteiros como .dev e .app são HSTS-preloaded no nível do TLD.

Exemplo

After submitting stripe.com to the HSTS preload list, any browser — even one that has never visited Stripe — will refuse to connect over plain HTTP, preventing SSL stripping attacks.