7. Server Processing Model (服务器处理模型)
HSTS Host 通过 secure transport 返回 Strict-Transport-Security header field 来声明 policy. Server MUST NOT 在普通 HTTP response 中依赖该 header 建立 HSTS policy, 因为普通 HTTP 可能被网络攻击者修改.
Server 应选择足够长的 max-age, 使 UA 能在合理期限内持续执行 HSTS. 如果站点希望覆盖所有子域, 可以添加 includeSubDomains, 但部署前必须确认子域也能可靠提供 HTTPS, 否则会造成访问失败.
当 host 不再希望被 UA 视为 Known HSTS Host 时, 应通过 secure transport 发送:
Strict-Transport-Security: max-age=0
该撤销只影响发出 header 的 host. 对子域 policy 的影响取决于 UA 当前记录的父域和子域 HSTS state.