跳到主要内容

Appendix A. Design Decision Notes (设计决策说明)

HSTS 使用 HTTP response header field 而不是 cookie 来表达 policy, 这样可避免 policy 本身受 cookie scope, cookie overwrite 或应用逻辑影响. Header 由 host 在 secure response 中发送, 更适合表达 transport security policy.

Policy 按 entire-host basis 应用, 而不是按单个 URL path 应用. 这种设计降低了实现复杂度, 也避免同一 host 上部分路径安全, 部分路径不安全所造成的混乱.

includeSubDomains 是显式 directive. 父域只有在明确声明时才能把 policy 推广到子域, 这样可让部署者在安全收益和子域兼容性风险之间做选择.