Auto SSL
Cada hostname necesita un certificado válido antes de que HSTS elimine el respaldo HTTP.
Abrir el temaAyuda de CDN.com.tr
El preset de seguridad Hsts hace que el edge envíe Strict-Transport-Security: max-age=31536000 en las respuestas HTTPS, de modo que un navegador que ya vio su sitio se niega a abrirlo por HTTP simple durante un año.
Caché, seguridad, WAF y purga
El preset de seguridad Hsts hace que el edge envíe Strict-Transport-Security: max-age=31536000 en las respuestas HTTPS, de modo que un navegador que ya vio su sitio se niega a abrirlo por HTTP simple durante un año.
Esta es la única decisión real. HSTS es seguro en un sitio completamente en HTTPS y doloroso en uno que no lo está.
Conocer el alcance exacto evita tanto el exceso de confianza como un ticket de soporte preguntando por qué un subdominio no se ve afectado.
Este paso es todo el riesgo de la funcionalidad. Todo lo que sigue son dos clics.
Resultado esperado: Todos los hostnames de la cuenta cargan por HTTPS sin advertencias de certificado ni de contenido mixto.
curl -sI https://www.example.com/ | head -1
curl -sI https://assets.example.com/ | head -1
El campo Security Setting es una selección múltiple de presets de seguridad. Agregar Hsts deja los demás en su lugar.
Resultado esperado: El conjunto de presets se guarda y se encola un deploy, así que la configuración del edge se regenera con la inclusión de HSTS.
POST /api/accounts/update_account_presets/<account_uuid>
{"type":"security","presets":["Waf","Hsts"]}
The call replaces the whole preset set for that type — send every preset you want to keep.
Un preset guardado es una intención; el encabezado de respuesta es el hecho.
Resultado esperado: La respuesta HTTPS lleva Strict-Transport-Security: max-age=31536000 y el sitio carga normalmente.
curl -sI https://www.example.com/ | grep -i strict-transport
curl -sI http://www.example.com/ | grep -i strict-transport
Su sitio está completamente en HTTPS y quiere cerrar el hueco de la primera solicitud: el primer clic del día todavía sale como http:// y solo después se redirige. HSTS elimina esa solicitud por completo — el navegador la actualiza antes de que salga de la máquina.