※本ページにはプロモーション(広告)が含まれています
セキュリティ
💡 ひとことで言うと
ブラウザに対してHTTPSのみで接続するよう強制する、Webセキュリティ向けのHTTPレスポンスヘッダーです。
詳しい解説
HSTSは、Webサイトがブラウザに「今後このドメインへはHTTPSでのみ接続せよ」と指示するためのセキュリティ機構で、RFC 6797で定義されています。Strict-Transport-Securityヘッダーをサーバーが返すと、ブラウザは指定されたmax-age期間中、HTTP接続を自動的にHTTPSへアップグレードします。これによりSSLストリッピング攻撃や中間者攻撃のリスクを大幅に低減できます。includeSubDomainsディレクティブでサブドメインも対象化でき、preloadディレクティブを付けてブラウザベンダーの「HSTSプリロードリスト」へ登録すれば、初回アクセスからHTTPS強制が適用されます。設定後はHTTPでのアクセスが事実上不可能になるため、SSL証明書の管理と運用に注意が必要です。
📘 具体的な場面
ECサイトで「Strict-Transport-Security: max-age=31536000; includeSubDomains; preload」を設定すると、訪問者は1年間HTTPSのみで接続するようブラウザに記憶され、暗号化通信が確実に強制されます。
別の呼び方
HTTP Strict Transport Security
Strict-Transport-Security
エイチエスティーエス
Strict-Transport-Security
エイチエスティーエス
minto.tech スマホ(Android/iPhone)・PC(Mac/Windows)の便利情報をお届け! 月間アクセス160万PV!スマートフォン、タブレット、パソコン、地デジに関する素朴な疑問や、困ったこと、ノウハウ、コツなどが満載のお助け記事サイトはこちら!