Рабочие заметки Оксаны Присяжной

Сегодня узнала · заметка 26 ·  · Оксана Присяжная

HSTS на сайте: что это и чем опасен includeSubDomains

HSTS включается одной строкой, а отменить его быстро не получится

HSTS заставляет браузер открывать сайт только по https. С приставкой includeSubDomains это правило на год распространяется на все поддомены, поэтому сначала проверьте, что у них есть сертификат.

Какие заголовки поставили

9 сентября на сайт студии добавили четыре заголовка безопасности:

  • HSTS на год с includeSubDomains - браузер ходит на сайт только по https;
  • X-Content-Type-Options: nosniff - браузер не угадывает тип файла сам;
  • X-Frame-Options: SAMEORIGIN - сайт нельзя встроить в чужую страницу;
  • Referrer-Policy: strict-origin-when-cross-origin - чужим сайтам уходит только домен, без полного адреса.

До правки проверили, что ничего не сломается. Встроенных фреймов на сайте нет. Основной домен и www уже на https. Поддомены смотрят на тот же сервер, но порт 443 у них закрыт и веб-интерфейсов нет. Почта стоит на отдельном адресе и работает не через браузер, HSTS её не касается.

После правки проверили: семь адресов отдают 200, заголовки стоят на страницах, картинках, стилях и странице 404, редиректы с http на https целы, кэширование не сбилось.

Чем опасен includeSubDomains

Теперь главное, что надо понимать про includeSubDomains. Браузеры на год запоминают: любой поддомен этого сайта обязан открываться по https с действующим сертификатом. Если через полгода понадобится test. или cdn. без сертификата, браузер его просто не откроет, и обойти это предупреждение будет нельзя. Поэтому сначала сертификат, потом поддомен.

CSP, самый строгий заголовок, в тот день ставить не стали: он мог сломать Метрику и встроенные скрипты без отдельной проверки. Включили его позже, с 29 сентября. securityheaders.com после этого поставил сайту A, предупреждение было одно - про inline-скрипты.

Что сделать вам

  • проверить свой сайт на securityheaders.com;
  • перед HSTS с includeSubDomains перечислить все поддомены и убедиться, что у каждого есть https;
  • CSP включать отдельно и с проверкой счётчиков и форм;
  • после правки проверить ответы сервера и редиректы.

Это сентябрь 2026 года.

Оксана Присяжная - арбитражный юрист, эксперт и преподаватель корейской завивки. Об авторе. Сайты и видимость в поиске и нейросетях: Opus Digital.


Все записи →