Saltar al contenido

🔒 Verificación de Elegibilidad HSTS Preload

hstspreload.org verifica automáticamente los criterios principales (cabecera HSTS, max-age ≥ 1 año, includeSubDomains, preload, redirección HTTP→HTTPS, HTTPS en el subdominio www).

100% Gratis Sin registro Servidor Sin logs / BD Rate-limit 5 idiomas Modo oscuro

⚠️ Las solicitudes se realizan desde los servidores de DevLab. No se permiten direcciones IP privadas ni localhost.

📖 Qué te dice este diagnóstico

Este diagnóstico conecta por HTTPS, lee la cabecera Strict-Transport-Security y juzga si max-age, includeSubDomains y preload cumplen los requisitos de la lista de precarga. Ten presente que HSTS sólo protege a partir de la segunda visita: nada se fuerza hasta que el navegador recibe la cabecera, así que esa primera petición en claro todavía puede interceptarse. Cerrar ese hueco es justo para lo que existe la lista de precarga.

Elemento Qué significa Cómo corregirlo
max-age demasiado corto max-age indica cuántos segundos debe seguir forzando HTTPS el navegador. Solicitar la precarga exige al menos 31536000 (un año) y en la práctica se recomienda 63072000 (dos años). Si es corto, al caducar los usuarios vuelven a un estado donde el texto plano es posible. No saltes directamente a dos años: sube por pasos 300, 86400, 2592000 y por fin 63072000. Si aparece un problema con HTTPS por el camino, un valor corto caduca pronto y limita el daño. Pasa al valor final sólo cuando confirmes que todos los subrecursos cargan por HTTPS.
includeSubDomains puesto a la ligera Esta directiva fuerza HTTPS en todos los subdominios, de inmediato y sin excepción. Si legacy.example.com, una herramienta interna o un host de seguimiento de clics siguen en HTTP, quedan inaccesibles al instante; y como la regla queda memorizada en cada navegador, revertir el servidor no lo arregla hasta que caduque max-age. Antes de activarla, abre la zona DNS, lista todos los A y CNAME y comprueba uno a uno que cargan por HTTPS. Un solo certificado comodín suele bastar, pero un comodín no cubre nombres de varios niveles como a.b.example.com, que necesitan el suyo propio.
La cabecera parece no llegar Dos causas dominan. (1) Está puesta en la respuesta HTTP (en claro). La RFC 6797 obliga a ignorar HSTS en respuestas sin cifrar, así que ponerla en el 301 de HTTP a HTTPS no sirve de nada. (2) Se anuló la herencia de add_header en nginx: un solo add_header dentro de un bloque location anidado descarta todos los del bloque superior en esa ubicación. Ponla en la respuesta 200 de HTTPS. En nginx añade el modificador always (add_header … always;) para que salga también en respuestas de error, y copia la misma línea en cada bloque location que tenga su propio add_header, o carga un fichero común con include.

Con HSTS activo, un certificado caducado o que no coincide deja a los usuarios sin forma de saltarse la advertencia. Es el comportamiento previsto por la especificación, y por eso vigilar la renovación automática del certificado pasa a ser aún más importante. Si lo activas por error en una máquina de desarrollo, Chrome permite borrar un host concreto en chrome://net-internals/#hsts con Delete domain security policies.