11. Server Implementation and Deployment Advice (服务器实现和部署建议)
部署 HSTS 前, 站点应确认 HTTPS 配置可靠, certificate chain 有效, hostname 匹配, TLS 配置可被目标 UA 接受. 一旦 UA 记录 HSTS policy, 用户将无法绕过 TLS 错误.
max-age 应逐步增加. 新部署可先使用较短值观察问题, 确认所有页面和资源都能通过 HTTPS 正常加载后, 再提高到较长周期. 如果使用 includeSubDomains, 必须审计所有子域, 包括测试系统, legacy service 和第三方托管子域.
站点应避免 mixed security context, 确保页面引用的 script, stylesheet, image, frame 和插件资源均使用 secure transport. 还应把需要保护的 cookie 设置为 Secure, 并配合应用层 session 防护.
如果需要撤销 HSTS, server 只能通过有效 HTTPS response 发送 max-age=0. 对已经无法建立 HTTPS 的站点, UA 可能无法接收撤销指令.