HTTP Strict Transport Security (HSTS) erklärt
HTTP Strict Transport Security (HSTS) ist ein Response-Header, der Browsern mitteilt, sich ausschließlich über HTTPS mit deiner Website zu verbinden. Einmal gesehen, weigert sich der Browser für die Dauer der Policy, einfache HTTP-Verbindungen zu deiner Domain herzustellen.
Was es ist
HSTS wird über den Strict-Transport-Security-Header ausgeliefert, z. B. max-age=31536000; includeSubDomains; preload. max-age gibt an, wie lange (in Sekunden) der Browser die Regel merkt.
Nach dem ersten HTTPS-Besuch upgradet der Browser jede künftige Anfrage automatisch auf HTTPS — der Nutzer kann nicht versehentlich die unsichere Version aufrufen, und ein Angreifer kann die Verbindung nicht auf HTTP herunterstufen.
Warum es wichtig ist
Ohne HSTS läuft die erste Anfrage eines Nutzers (beim Eintippen von deinedomain.de) über einfaches HTTP und kann abgefangen werden, bevor deine Weiterleitung zu HTTPS überhaupt stattfindet — der klassische SSL-Stripping-Angriff.
Eine schwache HSTS-Policy untergräbt den Schutz: Ein kurzes max-age verkleinert das Durchsetzungsfenster, und das Weglassen von includeSubDomains lässt jede Subdomain für Downgrades offen.
So behebst du es
Verwende ein langes max-age (ein Jahr), decke Subdomains ab und entscheide dich für Preloading.
Strict-Transport-Security: max-age=31536000; includeSubDomains; preloadFüge includeSubDomains und preload erst hinzu, wenn jede Subdomain gültiges HTTPS ausliefert — sonst kannst du Nutzer von Subdomains aussperren, die noch nicht bereit sind.
Sobald dein Header 'preload' enthält, reiche deine Domain unter hstspreload.org ein, damit Browser HTTPS schon beim allerersten Besuch erzwingen.
FAQ
Welches max-age sollte ich verwenden?
Mindestens 15552000 (6 Monate); 31536000 (1 Jahr) ist die übliche Empfehlung und für die Preload-Liste erforderlich.
Kann mich HSTS von meiner eigenen Website aussperren?
Nur wenn du später über HTTP ausliefern musst oder eine Subdomain ohne HTTPS hast. Teste gründlich, bevor du includeSubDomains oder preload aktivierst.
Ist deine App betroffen?
AppSafe prüft dies und Dutzende weitere Probleme in einem kostenlosen Scan.
Meine App gratis scannenVerwandte Guides
Warum deine Website eine Weiterleitung von HTTP zu HTTPS braucht
Lass die unsichere Tür nicht offen.
Content-Security-Policy (CSP): was sie ist und wie du eine hinzufügst
Der Header, der verhindert, dass eingeschleuste Skripte ausgeführt werden.
Die Cookie-Flags Secure, HttpOnly und SameSite
Drei Flags, die verhindern, dass Session-Cookies gestohlen werden.