Base de conocimientos

1 000 FAQ, 500 tutoriales y vídeos explicativos. ¡Aquí sólo hay soluciones!

Gestionar HSTS de un sitio web/alojamiento

Actualización 06/08/2026

Esta guía explica cómo desactivar o configurar HSTS para un sitio web.

 

Introducción

  • Cuando HSTS está activado para un sitio web, el servidor indica al visitante del sitio (si su navegador web es compatible) que reemplace todos los enlaces no seguros por enlaces seguros.
  • Ejemplo: http://www.domain.xyz.com/one/page/ se reemplaza automáticamente por https://www.domain.xyz/one/page/.
  • Después de activar un certificado SSL en un sitio web, HSTS se configura de la siguiente manera: max-age=16000000.

 

Desactivar HSTS…

 

… con un CMS (WordPress, Joomla, etc.)

Incluya en todas las páginas generadas por el CMS la siguiente línea:

header( 'Strict-Transport-Security: max-age=0;' );

Para WordPress, por ejemplo, es posible añadir esta directiva en el archivo functions.php de su tema:

add_action( 'send_headers', 'add_header_xua' );
function add_header_xua() {
header( 'Strict-Transport-Security: max-age=0;' );
}

Más detalles sobre WordPress

 

… con un sitio PHP

Incluya la siguiente línea en todas las páginas PHP:

header( 'Strict-Transport-Security: max-age=0;' );

Para lograr esto sin tener que modificar cada página PHP de un sitio, es posible utilizar la directiva auto_prepend_file en el archivo .user.ini del sitio correspondiente:

auto_prepend_file=/home/clients/xxxx/web/hsts_disable.php

... con el siguiente archivo hsts_disable.php:

header( 'Strict-Transport-Security: max-age=0;' );
```

… con un sitio de contenido estático (sin PHP)

 

… avec un site au contenu statique (non PHP)

Incluya este encabezado en un archivo .htaccess:

# COMIENZO: DESACTIVAR HSTS
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=0; includeSubDomains;"
</IfModule>
# FIN: DESACTIVAR HSTS

 

Personalizar el HSTS

El valor predeterminado se puede modificar en los archivos PHP de su sitio web mediante la siguiente directiva:

header( 'Strict-Transport-Security: max-age=X; includeSubdomains; preload' );

(X es el número de segundos deseado).

 

Activar HSTS para todos los subdominios alojados

includeSubDomains; está activado por defecto y, como su nombre indica, incluirá los subdominios en la configuración de "Seguridad de transporte estricta".

Cuando un visitante accede a un subdominio no seguro, el navegador lo redirigirá automáticamente a HTTPS y provocará un error de seguridad.

Si no se desea este comportamiento, es necesario eliminar este encabezado.

 

Borrar la caché HSTS del navegador…

… en Chrome

  1. En Chrome, escribe chrome://net-internals/#hsts.
  2. Introduce el nombre de dominio en el campo de texto de la sección "Eliminar políticas de seguridad del dominio".
  3. Haga clic en el botón Eliminar.
  4. Introduzca el nombre de dominio en el campo de texto de la sección "Consulta HSTS".
  5. Haga clic en el botón «Consulta».
  6. La respuesta debe ser «No encontrado».

… en Safari

  1. Con Safari, comience por cerrar el navegador.
  2. Elimine el archivo ~/Library/Cookies/HSTS.plist.
  3. Vuelva a abrir Safari.

… en Firefox

  1. Con Firefox, cierre todas las pestañas.
  2. Abra el menú de Firefox y haga clic en Historial / Mostrar historial.
  3. Busque la página de la que desea eliminar las preferencias HSTS.
  4. Haga clic con el botón derecho en una de las entradas correspondientes.
  5. Seleccione Olvidar este sitio.

¿Le ha sido útil esta FAQ?