HTTP Strict Transport Security atau HSTS adalah sebuah mekanisme keamanan website yang hanya mengizinkan akses melalui koneksi yang aman. Mekanisme ini memaksa browser untuk menggunakan koneksi HTTPS (Hypertext Transfer Protocol Secure) pada saat proses pertukaran data.
HSTS dapat membuat sebuah website menjadi lebih aman karena hanya koneksi HTTPS saja yang akan diterima aksesnya, sedangkan koneksi HTTP akan ditolak. HSTS juga dapat melindungi website dari serangan downgrade dan pembajakan cookie.
Kegunaan dari HSTS adalah untuk menjaga keamanan website pada saat proses pertukaran data. Dengan mengaktifkan HSTS, Anda dapat memastikan bahwa semua koneksi yang masuk ke server Anda telah menggunakan HTTPS.
Selain itu, HSTS adalah cara untuk mencegah serangan downgrade atau SSL stripping. Teknik ini membuat hacker mampu memposisikan dirinya di antara koneksi HTTPS dengan HTTP dan menjembatani koneksi pertukaran data yang terjadi.
Jika Anda menggunakan HSTS yang memaksa setiap koneksi untuk menggunakan HTTPS maka hacker tidak akan bisa melakukan serangan downgrade ini.
Meskipun HSTS bermanfaat bagi keamanan website, namun ada kondisi yang membuat HSTS justru bisa memunculkan masalah sehingga harus dihapus.
Kekurangan dari HSTS adalah ketika ada masalah pada SSL seperti kadaluarsa, sertifikat tidak sesuai, atau lainnya maka browser tidak dapat mengakses HTTPS sehingga adanya HSTS membuat pengunjung tidak dapat mengakses website.
Sistem kerja HSTS adalah dengan cara melakukan redirect 301 dari website versi HTTP menuju ke website versi HTTPS. Website yang menggunakan HSTS akan memasang kode di header yaitu: Strict-Transport-Security: max-age=expireTime; includeSubDomains; preload.
Cara ini akan memaksa browser untuk melakukan permintaan akses melalui HTTPS sehingga jika browser bersedia melakukannya maka aktivitas pertukaran data dapat dilanjutkan.
Contohnya, ketika ada pengguna yang mengetikkan domain http://example.com maka secara otomatis website akan redirect 301 ke domain https://example.com.
Jika website Anda memiliki masalah pada SSL dan ingin mematikan mekanisme HSTS, maka Anda tidak perlu khawatir. Berikut adalah cara menonaktifkan HSTS dengan mudah:

Firda Amalia Mahmud
Berlangganan Newsletter kami
Masukkan alamat email anda untuk menerima notifikasi Newsletter kami