HSTS(HTTP Strict-Transport-Security), HTTPS를 강제하는 보안 헤더

재폰지밥·2025년 8월 19일

공부

목록 보기
14/32
post-thumbnail

🔒 HSTS(HTTP Strict-Transport-Security), HTTPS를 강제하는 보안 헤더

HTTPS는 보안을 위해 반드시 필요하지만,
사용자가 http://로 접속하거나 공격자가 중간에서 연결을 가로채면 문제가 발생할 수 있습니다.

이때 도움이 되는 것이 바로 HSTS(HTTP Strict-Transport-Security)입니다.


1️⃣ HSTS란?

브라우저에게 "이 사이트는 무조건 HTTPS로만 접속하라"라고 지시하는 보안 헤더

즉, 한 번 HTTPS로 접속하면 이후에는 절대 HTTP로 접근하지 않도록 강제합니다.


2️⃣ 설정 방법

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
  • max-age: 적용 기간(초 단위, 1년 = 31536000초)

  • includeSubDomains: 모든 서브도메인에도 적용

  • preload: 브라우저의 HSTS preload 리스트에 포함 (사전 등록 방식)


3️⃣ 장점

  • HTTP로의 다운그레이드 공격 차단

  • 중간자 공격(MITM) 방어 강화

  • 사용자가 실수로 http:// 입력해도 자동으로 https://로 변환


4️⃣ 주의할 점

  • 설정 후 되돌리기 어렵기 때문에 반드시 HTTPS 환경이 안정적으로 운영되는 경우에만 적용

  • preload 사용 시 브라우저 벤더(Chrome, Firefox 등)에 등록 필요


🧠 정리

  • HSTS는 "HTTPS만 쓰도록 강제하는 보안 헤더"

  • SSLStrip 같은 공격을 예방

  • 웹 서비스가 HTTPS 기반으로 안정화된 후 반드시 설정하는 것이 좋음

profile
열심히 살기

0개의 댓글