Zum Inhalt springen
SilktideHilfe

HTTP Strict Transport Security (HSTS)

Silktide prüft, ob Ihre verschlüsselten Seiten Browser anweisen, stets die sichere Version Ihrer Website zu verwenden. Diese Anweisung, genannt Strict Transport Security (HSTS), verhindert, dass Browser sich jemals unverschlüsselt verbinden – selbst wenn ein Besucher eine einfache Adresse eingibt oder einem alten Link folgt.

Die Anweisung ist ein , der mit jeder Seite über gesendet wird:

Strict-Transport-Security: max-age=31536000

Warum das wichtig ist

Sogar eine Website, die vollständig über HTTPS ausgeliefert wird, akzeptiert in der Regel zunächst eine unverschlüsselte Anfrage: Der Besucher tippt example.com, der Browser versucht http:\/\/, und der Server leitet zu https:\/\/ weiter. Dieser eine unverschlüsselte Zwischenschritt genügt, damit ein Angreifer im selben Netzwerk die Verbindung abfängt und den Besucher auf einer gefälschten oder manipulierten Version der Seite festhält – ein Man-in-the-Middle-Angriff.

Strict Transport Security (HSTS) schließt diese Lücke. Sobald ein Browser den Header gesehen hat, stuft er künftig jede Anfrage selbstständig auf HTTPS hoch, und zwar so lange, wie es die max-age vorgibt, sodass die anfällige erste Anfrage nicht mehr auftritt.

So beheben Sie das Problem

  1. Stellen Sie zunächst sicher, dass Ihre gesamte Website über HTTPS funktioniert – sobald HSTS aktiv ist, lehnen Browser die unverschlüsselte Version vollständig ab.
  2. Konfigurieren Sie Ihren Webserver, Ihre Hosting-Plattform oder Ihr so, dass der Strict-Transport-Security-Header bei allen HTTPS-Antworten gesendet wird. Viele Plattformen bieten eine HSTS-Einstellung per Klick.
  3. Legen Sie eine sinnvolle max-age in Sekunden fest. Beginnen Sie klein (z. B. 86400, ein Tag), wenn Sie eine Testphase möchten, und erhöhen Sie sie dann auf ein Jahr (max-age=31536000), sobald Sie sicher sind.
  4. Fügen Sie optional includeSubDomains hinzu, um alle Subdomains abzudecken – aber nur, wenn sie sämtlich HTTPS unterstützen.

So prüft Silktide dies

  1. Silktide prüft jede Seite, die über HTTPS ausgeliefert wird, auf einen Strict-Transport-Security-Header mit einem nicht leeren Wert.
  2. Die Seite wird gemeldet, wenn der Header fehlt.
  3. Seiten, die über unverschlüsselte Verbindungen ausgeliefert werden, werden übersprungen, da Browser den Header dort ignorieren – die Absicherung dieser Seiten wird durch die Prüfung SSL‑Verschlüsselung abgedeckt.

Fehlerbehebung

Ich habe den Header gesetzt, aber die Prüfung schlägt weiterhin fehl

Stellen Sie sicher, dass der Header genau von den Seiten gesendet wird, die geprüft werden – nicht nur von der Startseite. Die Antwort-Header einer Seite sehen Sie in den Entwicklerwerkzeugen Ihres Browsers im Tab Netzwerk.

Kann HSTS Besucher aussperren?

Wenn Sie HSTS aktivieren und später Ihre HTTPS-Einrichtung fehlschlägt (zum Beispiel durch ein abgelaufenes Zertifikat), verweigern Browser, die sich den Header gemerkt haben, den Rückfall auf die unverschlüsselte Seite, bis die max-age abläuft. Das ist beabsichtigt – automatisieren Sie die Zertifikatserneuerung.

Weitere Informationen

Zuletzt aktualisiert

War diese Seite hilfreich?