Anmelden

Strict-Transport-Security fehlt – der erste Aufruf bleibt ungeschützt

Ein Verschlüsselungszertifikat allein genügt nicht: Tippt jemand ihre-seite.de in die Adresszeile, ruft der Browser die Seite zunächst unverschlüsselt auf. Strict-Transport-Security beendet das.

Aus unseren eigenen Prüfungen: 45 % der untersuchten Websites weisen diesen Befund auf (Grundlage: 9.557 geprüfte Websites). Zur vollständigen Auswertung

Die Lücke im ersten Moment

Die übliche Einrichtung leitet unverschlüsselte Aufrufe auf HTTPS um. Diese Umleitung selbst läuft aber unverschlüsselt – und genau dort kann sich jemand im selben Netz dazwischenschalten, etwa im WLAN eines Cafés oder Hotels. Der Besucher landet dann auf einer nachgebauten Seite, ohne dass etwas auffällt.

HSTS schließt diese Lücke: Nach dem ersten erfolgreichen Besuch merkt sich der Browser, dass diese Adresse ausschließlich verschlüsselt aufzurufen ist – und tut das von sich aus, bevor überhaupt eine Verbindung entsteht.

So setzen Sie ihn

Strict-Transport-Security: max-age=31536000; includeSubDomains

In Apache, ausschließlich im HTTPS-Bereich:

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

max-age ist die Gültigkeit in Sekunden – 31536000 ist ein Jahr und der übliche Wert.

Vorher prüfen: Mit includeSubDomains gilt der Zwang auch für alle Unterbereiche. Läuft dort noch etwas ohne Zertifikat – ein alter Entwicklungsserver, ein Werkzeug unter tools.ihre-seite.de –, ist das für die Dauer von max-age nicht mehr erreichbar. Zurücknehmen wirkt erst, wenn der Browser das nächste Mal vorbeischaut. Also erst alle Unterbereiche umstellen, dann den Header setzen.

Vorabliste der Browser

Zusätzlich lässt sich eine Domain in eine Liste eintragen, die Browser bereits mitbringen – dann ist sogar der allererste Aufruf geschützt. Das setzt preload im Header voraus und ist nur schwer rückgängig zu machen. Empfehlenswert erst, wenn HTTPS überall zuverlässig läuft.

Häufige Fragen

Was ist HSTS?

Ein Header, mit dem eine Website dem Browser mitteilt, sie künftig ausschließlich verschlüsselt aufzurufen. Damit entfällt der ungeschützte erste Aufruf.

Welcher max-age-Wert ist üblich?

31536000 Sekunden, also ein Jahr.

Weitere Befunde aus dem Bereich Sicherheit

← Alle Befunde im Überblick

Prüfen Sie Ihre eigene Website – kostenlos, ohne Anmeldung, in etwa einer Minute.

Website jetzt prüfen

Stand: · Herausgeber: PynkSoft Web Scanner · Die Angaben sind technische Hinweise und ersetzen keine Rechtsberatung.