Проверка HSTS без редиректов

Проверяйте заголовок именно на известном основном адресе.

Методика: Проверка выполняется по методике wSEO 1.1. Как устроена проверка

Независимая проверка HSTS

Найдите один корректный заголовок на точном HTTPS-адресе

Проверяйте установленный канонический адрес без перехода на другой домен или страницу. Если он сам отвечает редиректом, сначала исправьте основное зеркало.

HSTS проверяется в заголовках ответа браузера и терминале, а дубли отмечаются как проблема
Нужен один Strict-Transport-Security с положительным max-age.

Проверка в браузере

  1. Откройте точный канонический HTTPS-адрес и DevTools.
  2. На вкладке Network обновите страницу.
  3. Выберите первый запрос к основному HTML-документу.
  4. В Response Headers найдите Strict-Transport-Security.
  5. Убедитесь, что заголовок один, а max-age — положительное число.

Как оценить результат

Типичные результаты проверки
РезультатЗначениеДействие
Заголовка нетHSTS не работаетНастроить
max-age=0Политика отключаетсяИсправить
Положительный max-ageHSTS действуетНорма
Несколько заголовковКонфликт источниковОставить один

Проверка через терминал

curl -sS -D - -o /dev/null \
  --max-redirs 0 https://example.com/

Команда намеренно не следует по редиректам.

Preload проверяется отдельно

Статус домена смотрите на официальном сайте HSTS Preload. Наличие слова preload в заголовке не подтверждает включение в список.

Сохраните точный URL, скриншот Response Headers и значение заголовка как доказательство.