📧 [email protected] 📞 +381 61 161 2299
Kriptografija

HSTS i HTTPS redirect: Razlika između sigurnog i nesigurnog prelaska

2026-07-25 · Shieldome Scout

Imate li 301 redirect sa HTTP na HTTPS? Dobro — ali to nije dovoljno. Taj prvi HTTP zahtev je i dalje nešifrovan i vidljiv napadaču. HSTS rešava ovaj problem u korenu.

← Blog

Problem sa običnim HTTPS redirectom

Scenario: korisnik kuca vasafirma.rs u browser. Browser automatski šalje HTTP zahtev:

GET http://vasafirma.rs/ HTTP/1.1

Server odgovara sa 301 redirect na HTTPS. Browser prati redirect i uspostavlja bezbednu vezu.

Problem: Taj prvi HTTP zahtev je nešifrovan. Napadač koji vrši Man-in-the-Middle napad na istoj mreži (coffee shop, hotel, aerodrom) može presresti i izmeniti taj začetni HTTP odgovor — i umesto redirecta na HTTPS, preusmeriti korisnika na lažni sajt ili čak skinuti HTTPS protection (SSL stripping napad).

Šta je HSTS?

HTTP Strict Transport Security (HSTS) je mehanizam koji instruiše browser da za svaki budući zahtev ka ovom domenu automatski koristi HTTPS — na strani browsera, pre nego što se išta pošalje.

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

Kako funkcioniše

  1. Browser po prvi put poseti sajt i dobije HSTS header
  2. Browser zapisuje: "za vasafirma.rs, uvek koristi HTTPS, sledeća 31536000 sekundi (1 godina)"
  3. Sledeći put korisnik kuca http://vasafirma.rs, browser ga sam konvertuje u HTTPS pre slanja zahteva
  4. Nema inicijalnog HTTP zahteva, nema mogućnosti za SSL stripping

Parametri

HSTS Preload lista

HSTS header štiti od drugog posjeta nadalje, ali šta je sa prvim? Preload lista rešava i to: browseri (Chrome, Firefox, Safari, Edge) dolaze sa hard-coded listom domena koji uvek koriste HTTPS — čak i pre prvog zahteva. Možete dodati svoj domen na hstspreload.org.

Za uvrštavanje na preload listu morate imati: max-age od najmanje 31536000 sekundi, includeSubDomains i preload direktive, i svi subdomeni moraju imati aktivan HTTPS sertifikat.

SSL Stripping napad

SSLstrip (2009, Moxie Marlinspike) je demonstrirao kako napadač na MITM poziciji može:

  1. Presresti inicijalni HTTP zahtev
  2. Uspostaviti HTTPS vezu sa serverom u svoje ime
  3. Servirati korisniku HTTP verziju sajta (sa HTTP linkovima)
  4. Korisnik ne vidi lockicu, a sav saobraćaj prolazi kroz napadača

HSTS u kombinaciji sa preload listom čini ovaj napad neefikasnim jer browser odbija HTTP komunikaciju i pre slanja zahteva.

Šta proveriti

Shieldome Scout proverava sve ove aspekte automatski i signalizira potencijalne probleme.

Proverite bezbednost vašeg sajta

Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.

Zatražite procenu →