Was ist HSTS?

HSTS (HTTP Strict Transport Security) ist ein Antwort-Header, der Browser anweist, eine Website für einen festgelegten Zeitraum nur über HTTPS aufzurufen, damit spätere Besuche nicht auf unverschlüsseltes HTTP zurückfallen.

Eine Website sendet den Header Strict-Transport-Security über HTTPS mit einem max-age in Sekunden. Von da an schreibt der Browser für diese Dauer jeden http://-Link zur Website in https:// um, bevor er etwas sendet, und lässt Nutzer Zertifikatsfehler nicht mehr wegklicken. includeSubDomains dehnt die Regel auf jede Subdomain aus.

Der erste Besuch bleibt ungeschützt, weil der Browser den Header noch nicht kennt. Diese Lücke schließt die Preload-Liste: Domains, die den Header mit langem max-age, includeSubDomains und dem Token preload senden, können für eine Liste angemeldet werden, die in Browser eingebaut ist. Auch ganze TLDs wie .app und .dev stehen auf dieser Liste.

HSTS ist schnell eingeschaltet und langsam wieder abgeschaltet. Haben Browser erst ein langes max-age gespeichert oder ist die Domain vorab geladen, muss jede Subdomain über HTTPS mit gültigem Zertifikat funktionieren, auch interne oder ältere Hosts. Beginnen Sie mit einem kurzen max-age, prüfen Sie alle Subdomains und erhöhen Sie den Wert danach. Über unverschlüsseltes HTTP gesendet wird der Header ignoriert.

Beispiel

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

Selbst prüfen

So sieht das Thema „HSTS“ bei einer echten Domain aus:

Website-Status