Base di conoscenze

1 000 FAQ, 500 tutorial e video esplicativi. Qui ci sono delle soluzioni!

Gestire HSTS per un sito web/hosting

Aggiornamento 06/08/2026

Questa guida spiega come disattivare o configurare HSTS per un sito web.

 

Introduzione

  • Quando HSTS è attivato per un sito web, il server indica al visitatore del sito (se il suo browser web lo supporta) di sostituire tutti i link non sicuri con link sicuri.
  • Esempio: http://www.domain.xyz.com/one/page/ viene automaticamente sostituito con https://www.domain.xyz/one/page/.
  • Dopo aver attivato un certificato SSL su un sito web, HSTS viene configurato come segue: max-age=16000000.

 

Disattivare HSTS…

 

… con un CMS (WordPress, Joomla, ecc.)

Includere in tutte le pagine generate dal CMS la seguente riga:

header( 'Strict-Transport-Security: max-age=0;' );

Per WordPress, ad esempio, è possibile aggiungere questa direttiva nel file functions.php del tema:

add_action( 'send_headers', 'add_header_xua' );
function add_header_xua() {
header( 'Strict-Transport-Security: max-age=0;' );
}

Maggiori dettagli su WordPress

 

… con un sito PHP

Includere la seguente riga in tutte le pagine PHP:

header( 'Strict-Transport-Security: max-age=0;' );

Per fare ciò senza dover modificare ogni pagina PHP di un sito, è possibile utilizzare la direttiva auto_prepend_file nel file .user.ini del sito in questione:

auto_prepend_file=/home/clients/xxxx/web/hsts_disable.php

... con il seguente file hsts_disable.php:

header( 'Strict-Transport-Security: max-age=0;' );
```

… con un sito con contenuti statici (non PHP)

 

… avec un site au contenu statique (non PHP)

Includere questo header in un file .htaccess:

# INIZIO DISABILITAZIONE HSTS
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=0; includeSubDomains;"
</IfModule>
# FINE DISABILITAZIONE HSTS

 

Personalizzare l'HSTS

Il valore predefinito può essere modificato nei file PHP del tuo sito web utilizzando la seguente direttiva:

header( 'Strict-Transport-Security: max-age=X; includeSubdomains; preload' );

(X rappresenta il numero di secondi desiderato).

 

Abilitare HSTS per tutti i sottodomini ospitati

includeSubDomains; è abilitato per impostazione predefinita e, come suggerisce il nome, include i sottodomini nella "Sicurezza del trasporto rigorosa".

Quando un visitatore accede a un sottodominio non protetto, il browser reindirizzerà automaticamente alla versione HTTPS, causando un errore di sicurezza.

Se questo comportamento non è desiderato, è necessario rimuovere questo header.

 

Cancellare la cache HSTS del browser…

… su Chrome

  1. In Chrome, digita chrome://net-internals/#hsts.
  2. Inserisci il nome di dominio nel campo di testo della sezione "Elimina le policy di sicurezza del dominio".
  3. Fare clic sul pulsante Elimina.
  4. Inserire il nome di dominio nel campo di testo della sezione "Query HSTS".
  5. Fare clic sul pulsante Query.
  6. La risposta deve essere "Not found" (non trovato).

… su Safari

  1. Con Safari, inizia chiudendo il browser.
  2. Elimina il file ~/Library/Cookies/HSTS.plist.
  3. Riapri Safari.

… su Firefox

  1. Con Firefox, chiudi tutte le schede.
  2. Aprire il menu di Firefox e fare clic su Cronologia / Mostra cronologia.
  3. Cercare la pagina di cui si desidera eliminare le preferenze HSTS.
  4. Fare clic con il pulsante destro del mouse su una delle voci corrispondenti.
  5. Scegliere Non ricordare questo sito.

Questa FAQ è stata utile?