Was ist HSTS?
HSTS weist Browser an, eine Website ausschließlich über HTTPS aufzurufen. Wie HTTP Strict Transport Security funktioniert und worauf bei der Einführung zu achten ist.
- Veröffentlicht
- Lesezeit
- 2 Min.
Das Wichtigste in Kürze
- HSTS steht für HTTP Strict Transport Security.
- Der Browser merkt sich, dass eine Website nur verschlüsselt aufgerufen werden darf.
- Das schließt die Lücke beim allerersten, noch unverschlüsselten Aufruf weitgehend.
- Vor der Aktivierung muss die gesamte Website zuverlässig über HTTPS funktionieren.
Welches Problem HSTS löst
Viele Besucher tippen eine Adresse ohne https:// ein. Der Browser versucht es dann häufig zunächst unverschlüsselt und wird erst vom Server auf HTTPS weitergeleitet. Dieser erste Schritt ist der schwache Moment: In einem unsicheren Netzwerk kann er abgefangen und die Weiterleitung unterdrückt werden.
HSTS setzt genau hier an. Sendet eine Website den Header Strict-Transport-Security, merkt sich der Browser für die angegebene Dauer: Diese Website wird ausschließlich über HTTPS aufgerufen. Unverschlüsselte Aufrufe wandelt er selbst um, bevor überhaupt eine Verbindung entsteht.
Aufbau des Headers
Ein typischer HSTS-Header sieht so aus: Strict-Transport-Security: max-age=31536000; includeSubDomains.
max-agegibt in Sekunden an, wie lange sich der Browser die Regel merkt. 31536000 entspricht einem Jahr.includeSubDomainsdehnt die Regel auf alle Subdomains aus.preloadsignalisiert die Bereitschaft, in die Vorabliste der Browser aufgenommen zu werden.
Worauf Sie achten sollten
HSTS lässt sich nicht einfach zurücknehmen. Hat ein Browser die Regel gespeichert, hält er sich bis zum Ablauf daran. Ist danach eine Subdomain nur unverschlüsselt erreichbar, können Besucher sie nicht mehr aufrufen.
Häufige Fragen
Nein. Die Weiterleitung geschieht auf dem Server, nachdem bereits eine unverschlüsselte Anfrage gestellt wurde. Bei HSTS stellt der Browser diese unverschlüsselte Anfrage gar nicht erst. Beides ergänzt sich.
Eine in Browsern fest hinterlegte Liste von Domains, die immer über HTTPS aufgerufen werden, auch beim allerersten Besuch. Die Aufnahme ist nur schwer rückgängig zu machen und sollte gut überlegt sein.