
HTTPS는 보안을 위해 반드시 필요하지만,
사용자가 http://로 접속하거나 공격자가 중간에서 연결을 가로채면 문제가 발생할 수 있습니다.
이때 도움이 되는 것이 바로 HSTS(HTTP Strict-Transport-Security)입니다.
브라우저에게 "이 사이트는 무조건 HTTPS로만 접속하라"라고 지시하는 보안 헤더
즉, 한 번 HTTPS로 접속하면 이후에는 절대 HTTP로 접근하지 않도록 강제합니다.
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
max-age: 적용 기간(초 단위, 1년 = 31536000초)
includeSubDomains: 모든 서브도메인에도 적용
preload: 브라우저의 HSTS preload 리스트에 포함 (사전 등록 방식)
HTTP로의 다운그레이드 공격 차단
중간자 공격(MITM) 방어 강화
사용자가 실수로 http:// 입력해도 자동으로 https://로 변환
설정 후 되돌리기 어렵기 때문에 반드시 HTTPS 환경이 안정적으로 운영되는 경우에만 적용
preload 사용 시 브라우저 벤더(Chrome, Firefox 등)에 등록 필요
HSTS는 "HTTPS만 쓰도록 강제하는 보안 헤더"
SSLStrip 같은 공격을 예방
웹 서비스가 HTTPS 기반으로 안정화된 후 반드시 설정하는 것이 좋음