HTTP Strict Transport Security (HSTS) is een beveiligingsmechanisme dat browsers instrueert om uitsluitend via HTTPS met je website te communiceren. Dit voorkomt man-in-the-middle aanvallen en protocol-downgrade aanvallen.
Wanneer HSTS actief is en een bezoeker je site eerder heeft bezocht, zal de browser alle HTTP-verzoeken automatisch upgraden naar HTTPS, zelfs voordat er contact is met de server.
HSTS wordt ingesteld via een HTTP-header: Strict-Transport-Security: max-age=31536000; includeSubDomains. De max-age bepaalt hoe lang browsers de instelling onthouden (31536000 seconden = 1 jaar).