Alle Guides
Schweregrad HochSecurity-Header

HTTP Strict Transport Security (HSTS) erklärt

HTTP Strict Transport Security (HSTS) ist ein Response-Header, der Browsern mitteilt, sich ausschließlich über HTTPS mit deiner Website zu verbinden. Einmal gesehen, weigert sich der Browser für die Dauer der Policy, einfache HTTP-Verbindungen zu deiner Domain herzustellen.

Was es ist

HSTS wird über den Strict-Transport-Security-Header ausgeliefert, z. B. max-age=31536000; includeSubDomains; preload. max-age gibt an, wie lange (in Sekunden) der Browser die Regel merkt.

Nach dem ersten HTTPS-Besuch upgradet der Browser jede künftige Anfrage automatisch auf HTTPS — der Nutzer kann nicht versehentlich die unsichere Version aufrufen, und ein Angreifer kann die Verbindung nicht auf HTTP herunterstufen.

Warum es wichtig ist

Ohne HSTS läuft die erste Anfrage eines Nutzers (beim Eintippen von deinedomain.de) über einfaches HTTP und kann abgefangen werden, bevor deine Weiterleitung zu HTTPS überhaupt stattfindet — der klassische SSL-Stripping-Angriff.

Eine schwache HSTS-Policy untergräbt den Schutz: Ein kurzes max-age verkleinert das Durchsetzungsfenster, und das Weglassen von includeSubDomains lässt jede Subdomain für Downgrades offen.

So behebst du es

Sende einen starken Header

Verwende ein langes max-age (ein Jahr), decke Subdomains ab und entscheide dich für Preloading.

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Verifiziere zuerst HTTPS überall

Füge includeSubDomains und preload erst hinzu, wenn jede Subdomain gültiges HTTPS ausliefert — sonst kannst du Nutzer von Subdomains aussperren, die noch nicht bereit sind.

Reiche deine Domain in die Preload-Liste ein

Sobald dein Header 'preload' enthält, reiche deine Domain unter hstspreload.org ein, damit Browser HTTPS schon beim allerersten Besuch erzwingen.

FAQ

Welches max-age sollte ich verwenden?

Mindestens 15552000 (6 Monate); 31536000 (1 Jahr) ist die übliche Empfehlung und für die Preload-Liste erforderlich.

Kann mich HSTS von meiner eigenen Website aussperren?

Nur wenn du später über HTTP ausliefern musst oder eine Subdomain ohne HTTPS hast. Teste gründlich, bevor du includeSubDomains oder preload aktivierst.

Ist deine App betroffen?

AppSafe prüft dies und Dutzende weitere Probleme in einem kostenlosen Scan.

Meine App gratis scannen