Zum Inhalt springen
Majestic WebsSecurity
Website Security

Was ist HSTS?

HSTS weist Browser an, eine Website ausschließlich über HTTPS aufzurufen. Wie HTTP Strict Transport Security funktioniert und worauf bei der Einführung zu achten ist.

Veröffentlicht
Lesezeit
2 Min.

Das Wichtigste in Kürze

  • HSTS steht für HTTP Strict Transport Security.
  • Der Browser merkt sich, dass eine Website nur verschlüsselt aufgerufen werden darf.
  • Das schließt die Lücke beim allerersten, noch unverschlüsselten Aufruf weitgehend.
  • Vor der Aktivierung muss die gesamte Website zuverlässig über HTTPS funktionieren.

Welches Problem HSTS löst

Viele Besucher tippen eine Adresse ohne https:// ein. Der Browser versucht es dann häufig zunächst unverschlüsselt und wird erst vom Server auf HTTPS weitergeleitet. Dieser erste Schritt ist der schwache Moment: In einem unsicheren Netzwerk kann er abgefangen und die Weiterleitung unterdrückt werden.

HSTS setzt genau hier an. Sendet eine Website den Header Strict-Transport-Security, merkt sich der Browser für die angegebene Dauer: Diese Website wird ausschließlich über HTTPS aufgerufen. Unverschlüsselte Aufrufe wandelt er selbst um, bevor überhaupt eine Verbindung entsteht.

Aufbau des Headers

Ein typischer HSTS-Header sieht so aus: Strict-Transport-Security: max-age=31536000; includeSubDomains.

  • max-age gibt in Sekunden an, wie lange sich der Browser die Regel merkt. 31536000 entspricht einem Jahr.
  • includeSubDomains dehnt die Regel auf alle Subdomains aus.
  • preload signalisiert die Bereitschaft, in die Vorabliste der Browser aufgenommen zu werden.

Worauf Sie achten sollten

HSTS lässt sich nicht einfach zurücknehmen. Hat ein Browser die Regel gespeichert, hält er sich bis zum Ablauf daran. Ist danach eine Subdomain nur unverschlüsselt erreichbar, können Besucher sie nicht mehr aufrufen.

Häufige Fragen

Nein. Die Weiterleitung geschieht auf dem Server, nachdem bereits eine unverschlüsselte Anfrage gestellt wurde. Bei HSTS stellt der Browser diese unverschlüsselte Anfrage gar nicht erst. Beides ergänzt sich.

Eine in Browsern fest hinterlegte Liste von Domains, die immer über HTTPS aufgerufen werden, auch beim allerersten Besuch. Die Aufnahme ist nur schwer rückgängig zu machen und sollte gut überlegt sein.

Verwandte Beiträge

  • Website Security1 Min.

    Warum HTTPS allein nicht ausreicht

    Das Schloss im Browser zeigt eine verschlüsselte Verbindung, mehr nicht. Was HTTPS leistet, was es nicht leistet und welche Bereiche zusätzlich Aufmerksamkeit brauchen.

  • Website Security2 Min.

    Was sind HTTP Security Header?

    HTTP Security Header geben Browsern Regeln für den Umgang mit Ihrer Website vor. Welche es gibt, was sie bewirken und wie man sie sinnvoll einführt.

  • Website Security1 Min.

    Was bedeutet Website Hardening?

    Hardening bezeichnet das gezielte Absichern einer Website über die Standardeinstellungen hinaus. Welche Maßnahmen dazugehören und wie man sinnvoll priorisiert.

Kostenloser Security Check

Sie möchten wissen, wie Ihre Website aufgestellt ist?

Prüfen Sie ausgewählte technische Sicherheitsmerkmale Ihrer Website kostenlos und in wenigen Sekunden.

Keine Installation erforderlich.