HSTS preload list: come iscriversi

Cos'è la HSTS Preload List

La HSTS Preload List è una lista mantenuta dal team di Chromium e adottata da tutti i browser principali (Chrome, Firefox, Safari, Edge, Opera) che contiene i domini che devono essere acceduti esclusivamente via HTTPS. A differenza dell'header HSTS standard, che richiede una prima visita HTTP per essere memorizzato, la preload list è inclusa direttamente nel codice del browser: la regola è attiva fin dalla primissima connessione.

Perché iscriversi

L'iscrizione elimina la finestra di vulnerabilità della prima visita. È particolarmente utile per:

  • Domini ad alta sensibilità (banche, healthcare, governi)
  • Servizi SaaS dove i clienti accedono frequentemente da reti non fidate
  • Siti che hanno già migrato completamente a HTTPS e non torneranno indietro
  • Domini di organizzazioni che vogliono massimizzare la sicurezza percepita

Requisiti per l'iscrizione

Prima di inviare un dominio a hstspreload.org devi soddisfare tutti questi criteri:

  1. Certificato valido sul dominio apex e su www
  2. Redirect HTTP→HTTPS attivo sul dominio apex
  3. Tutti i sottodomini servibili via HTTPS, incluso www
  4. Header HSTS sul dominio apex (HTTPS) con:
    • max-age minimo 31536000 (1 anno)
    • direttiva includeSubDomains presente
    • direttiva preload presente
  5. Lo stesso header deve essere servito anche dalla risposta di redirect

Senza tutti i requisiti, il sito hstspreload.org rifiuta la richiesta con un messaggio diagnostico.

Procedura passo-passo

  1. Configura HTTPS su dominio apex e tutti i sottodomini noti
  2. Verifica HSTS con un max-age ridotto e includeSubDomains per qualche settimana
  3. Aumenta gradualmente max-age fino a 1 anno o più
  4. Aggiungi preload all'header
  5. Vai su hstspreload.org e inserisci il dominio
  6. Il sito esegue controlli automatici; se tutto è ok, conferma l'invio
  7. L'inclusione effettiva nei browser avviene con il rilascio successivo di Chromium (in media 6-12 settimane)

Avvertenze critiche

La preload list è di fatto irreversibile. La rimozione richiede la pubblicazione di un nuovo browser, e nel frattempo gli utenti hanno il dominio bloccato in HTTPS. Considera attentamente prima di iscriverti:

  • Hai certificati validi per TUTTI i sottodomini che useresti mai?
  • I sottodomini interni (intranet, vpn, api-staging) sono coperti?
  • Microservizi futuri richiederanno nuovi sottodomini in HTTPS
  • Se chiudi temporaneamente HTTPS per manutenzione, il sito è inaccessibile

Soluzioni alternative

Se non vuoi i rischi della preload list, mantieni un'HSTS robusto con max-age di 1-2 anni e includeSubDomains. Per gli utenti abituali la protezione è di fatto identica dopo la prima visita riuscita. La preload list ha senso solo se vuoi proteggere anche la primissima connessione di utenti nuovi su reti potenzialmente compromesse.

Verificare l'iscrizione

Dopo l'invio puoi monitorare lo stato su hstspreload.org/?domain=tuosito.it. Una volta nella lista, il dominio appare in chrome://net-internals/#hsts nei browser Chromium come static_sts.

Hai bisogno di aiuto?

Se vuoi gestione SSL dal team di G Tech Group, scrivici tramite il modulo di contatto.

Hai trovato utile quest'articolo?