HTTP Strict Transport Security (HSTS)
Silktide prüft, ob Ihre verschlüsselten Seiten Browser anweisen, stets die sichere Version Ihrer Website zu verwenden. Diese Anweisung, genannt Strict Transport Security (HSTS), verhindert, dass Browser sich jemals unverschlüsselt verbinden – selbst wenn ein Besucher eine einfache Adresse eingibt oder einem alten Link folgt.
Die Anweisung ist ein , der mit jeder Seite über gesendet wird:
Strict-Transport-Security: max-age=31536000
Warum das wichtig ist
Sogar eine Website, die vollständig über HTTPS ausgeliefert wird, akzeptiert
in der Regel zunächst eine unverschlüsselte Anfrage: Der Besucher tippt
example.com, der Browser versucht http:\/\/, und der Server leitet zu
https:\/\/ weiter. Dieser eine unverschlüsselte Zwischenschritt genügt, damit
ein Angreifer im selben Netzwerk die Verbindung abfängt und den Besucher auf
einer gefälschten oder manipulierten Version der Seite festhält – ein
Man-in-the-Middle-Angriff.
Strict Transport Security (HSTS) schließt diese Lücke. Sobald ein Browser den
Header gesehen hat, stuft er künftig jede Anfrage selbstständig auf HTTPS hoch,
und zwar so lange, wie es die max-age vorgibt, sodass die anfällige erste
Anfrage nicht mehr auftritt.
So beheben Sie das Problem
- Stellen Sie zunächst sicher, dass Ihre gesamte Website über HTTPS funktioniert – sobald HSTS aktiv ist, lehnen Browser die unverschlüsselte Version vollständig ab.
- Konfigurieren Sie Ihren Webserver, Ihre Hosting-Plattform oder Ihr
so, dass der
Strict-Transport-Security-Header bei allen HTTPS-Antworten gesendet wird. Viele Plattformen bieten eine HSTS-Einstellung per Klick. - Legen Sie eine sinnvolle
max-agein Sekunden fest. Beginnen Sie klein (z. B.86400, ein Tag), wenn Sie eine Testphase möchten, und erhöhen Sie sie dann auf ein Jahr (max-age=31536000), sobald Sie sicher sind. - Fügen Sie optional
includeSubDomainshinzu, um alle Subdomains abzudecken – aber nur, wenn sie sämtlich HTTPS unterstützen.
So prüft Silktide dies
- Silktide prüft jede Seite, die über HTTPS ausgeliefert wird, auf einen
Strict-Transport-Security-Header mit einem nicht leeren Wert. - Die Seite wird gemeldet, wenn der Header fehlt.
- Seiten, die über unverschlüsselte Verbindungen ausgeliefert werden, werden übersprungen, da Browser den Header dort ignorieren – die Absicherung dieser Seiten wird durch die Prüfung SSL‑Verschlüsselung abgedeckt.
Fehlerbehebung
Ich habe den Header gesetzt, aber die Prüfung schlägt weiterhin fehl
Stellen Sie sicher, dass der Header genau von den Seiten gesendet wird, die geprüft werden – nicht nur von der Startseite. Die Antwort-Header einer Seite sehen Sie in den Entwicklerwerkzeugen Ihres Browsers im Tab Netzwerk.
Kann HSTS Besucher aussperren?
Wenn Sie HSTS aktivieren und später Ihre HTTPS-Einrichtung fehlschlägt (zum
Beispiel durch ein abgelaufenes Zertifikat), verweigern Browser, die sich den
Header gemerkt haben, den Rückfall auf die unverschlüsselte Seite, bis die
max-age abläuft. Das ist beabsichtigt – automatisieren Sie die
Zertifikatserneuerung.