HSTS Preloading

HSTS (HTTP Strict Transport Security) preloading, bir domainin tarayıcı satıcılarının, ilk ziyaretten önce bile her zaman HTTPS üzerinden erişilmesi gereken siteleri listeleyen sabit kodlu listelerine eklenmesi sürecidir. İlk bağlantıda öğrenilen standart HSTS başlığının aksine, önceden yüklenen domainler tamamen yeni tarayıcı kurulumlarında bile ilk istekten itibaren korunur. Preloading için geçerli olmak adına bir domain; geçerli bir [[ssl-tls|TLS sertifikası]] sunmalı, tüm HTTP'yi HTTPS'ye yönlendirmeli, en az 31536000 saniye max-age ile HSTS başlığı ayarlamalı ve preload ile includeSubDomains yönergelerini içermelidir. .dev ve .app gibi bazı [[tld|TLD]]'lerin tamamı TLD düzeyinde HSTS-preloaded'dır.

Örnek

After submitting stripe.com to the HSTS preload list, any browser — even one that has never visited Stripe — will refuse to connect over plain HTTP, preventing SSL stripping attacks.