He agregado la siguiente línea en mi archivo .htaccess para configurar el encabezado HSTS
Header always set Strict-Transport-Security "max-age=63072000;includeSubDomains;"
Para probar el encabezado HSTS, he realizado los siguientes pasos:
La primera vez que accedí a la aplicación y la verifiqué en la herramienta para desarrolladores, pude ver el encabezado HSTS en todos los archivos PHP, archivos de imagen, archivos CSS y archivos JS. Nuevamente, cuando cargo la aplicación, pude ver que las imágenes, los archivos CSS y JS se cargan desde la caché de memoria/disco y a estos archivos les falta el encabezado HSTS en los encabezados de respuesta. Sin embargo, los archivos PHP aún muestran el encabezado HSTS en los encabezados de respuesta.
¿Se acepta la falta del encabezado HSTS en los archivos de recursos (archivos de imagen/CSS/JS)? O ¿Se considera un agujero de seguridad? Si es así, ¿cómo puedo solucionar esto?
Gracias de antemano
La idea detrás de un encabezado HSTS es que el contenido siempre se descarga a través de una conexión cifrada.
Una vez que los archivos se descargan y se colocan en su memoria/caché de disco, ya no están encriptados.
Cuando su navegador obtiene los archivos de la memoria caché del disco, tampoco es necesario descargarlos a través de ninguna conexión. La caché de memoria/disco es un recurso confiable. Por eso no se necesita el encabezado HSTS.