HSTS indica al navegador que un dominio debe utilizar HTTPS durante un periodo. Su utilidad está en evitar ciertos retrocesos a HTTP, pero una política demasiado amplia puede afectar subdominios o servicios que todavía no están preparados.
Qué problema resuelve este concepto
HSTS y otras cabeceras permiten expresar políticas de seguridad al navegador, pero deben configurarse con conocimiento del sitio.
Qué hace el navegador
Después de recibir la política por HTTPS, el navegador transforma solicitudes HTTP del dominio en HTTPS durante el periodo indicado. HSTS no cifra conexiones fuera de ese contexto ni corrige vulnerabilidades del servidor o de la aplicación.
Opciones con consecuencias
max-age define la duración; includeSubDomains amplía el alcance y preload exige requisitos adicionales. Revisa certificados, redirecciones, APIs y subdominios antes de ampliar la política.
Despliegue gradual
Empieza con una duración controlada, observa tráfico real y aumenta después de validar dependencias. El certificado SSL habilita el transporte HTTPS, mientras HSTS modifica el comportamiento posterior del navegador.
Certificados, subdominios y retirada
Antes de incluir subdominios, comprueba que todos responden con certificados válidos y que las aplicaciones no dependen de HTTP. Si una política se publicó con una duración larga, retirarla no es inmediato: los navegadores conservarán la directiva hasta que expire. Por eso la prueba gradual importa. HSTS mejora una propiedad del transporte, pero no sustituye el control de sesiones, el código seguro o las actualizaciones.
HSTS no sustituye al ciclo TLS
La política no renueva certificados, no corrige nombres alternativos y no resuelve una configuración débil del servidor. Mantén inventariados los dominios y automatiza avisos de expiración. Si el sitio incorpora contenido externo o APIs, comprueba que también funcionan por HTTPS. Una migración cuidadosa evita que la directiva convierta un recurso olvidado en una interrupción difícil de retirar.
Un ejemplo frecuente es un subdominio antiguo usado por una integración externa. Antes de incluirlo, confirma su certificado, redirección y dependencia de HTTP. Si no está preparado, la política amplia puede producir una interrupción legítima aunque el dominio principal funcione correctamente.
Comprueba también las redirecciones desde HTTP, los nombres alternativos del certificado y las llamadas de las aplicaciones móviles o integraciones. Un navegador puede cumplir HSTS mientras una integración antigua sigue dependiendo de una URL que no está preparada.
La política debe formar parte del inventario de cabeceras y no publicarse de forma aislada. Revisa su efecto en navegadores, subdominios y recursos externos, y conserva la configuración aprobada para poder explicar cualquier cambio.
Activar HSTS sin perder control
HSTS solo tiene sentido cuando el dominio y sus subdominios previstos funcionan correctamente con HTTPS. El navegador guarda la política durante el tiempo indicado por max-age y deja de intentar HTTP; por eso un error de certificado o un subdominio olvidado puede dejar inaccesible una parte del sitio mientras la política siga vigente.
includeSubDomains amplía el alcance y debe probarse con cuidado. La precarga exige requisitos adicionales y no es un atajo para corregir recursos mixtos, autenticación débil o vulnerabilidades de aplicación. HSTS protege una decisión del navegador sobre el transporte; no valida por sí solo el contenido ni el servidor.

