← Alle Artikel

HSTS und Preload: Ihre Website vor SSL-Stripping schützen

5. September 2026

HSTS und Preload: Ihre Website vor SSL-Stripping schützen

Selbst wenn Ihre Website ein gültiges SSL/TLS-Zertifikat hat, geht die erste Anfrage unverschlüsselt hinaus, wenn ein Nutzer http://ihreseite.de eintippt. Dieser kurze Moment erlaubt einem Angreifer, den Verkehr abzufangen (Man-in-the-Middle) oder die Umstellung auf HTTPS zu verhindern und die Verbindung auf HTTP zu halten (SSL-Stripping). HSTS ist der HTTP-Antwort-Header, der genau diese Lücke schließt.

Was HSTS tut

HSTS (HTTP Strict Transport Security) teilt dem Browser mit: “Verbinde dich mit dieser Domain ab jetzt nur über HTTPS und versuche nie HTTP.” Der Browser merkt sich das; selbst wenn der Nutzer http:// eingibt, wird die Anfrage zu HTTPS umgewandelt, bevor sie das Gerät verlässt.

Strict-Transport-Security: max-age=63072000; includeSubDomains; preload
  • max-age (erforderlich): wie viele Sekunden der Browser die Regel merkt. Zwei Jahre (63072000) sind in der Produktion üblich.
  • includeSubDomains: gilt für alle Subdomains — stellen Sie sicher, dass alle HTTPS bereitstellen.
  • preload: die stärkste Stufe. Ihre Domain wird in die eingebaute HSTS-Liste der Browser aufgenommen, sodass der Browser schon beim allerersten Besuch HTTPS nutzt.

Hinweis: Der HSTS-Header gilt nur bei HTTPS-Antworten; über HTTP gesendet wird er ignoriert.

Wie Preload funktioniert und warum Vorsicht gilt

Bei normalem HSTS beginnt der Schutz, nachdem der Nutzer mindestens einmal über HTTPS besucht hat; der erste Besuch ist noch ungeschützt. Preload löst dies über hstspreload.org. Preload ist aber eine Verpflichtung — die Entfernung kann Monate dauern. Vor der Anwendung: gültiges Zertifikat, HTTPS-Weiterleitungen für den gesamten Verkehr, HTTPS auf jeder Subdomain und max-age von mindestens einem Jahr mit includeSubDomains und preload.

Sichere Einführungsreihenfolge

  1. Richten Sie die HTTP → HTTPS-Weiterleitung ein (301).
  2. Beginnen Sie mit kurzer max-age (z. B. 300), um schnell zurückzukönnen.
  3. Erhöhen Sie max-age, fügen Sie includeSubDomains hinzu, sobald jede Subdomain geprüft ist.
  4. Wenn stabil, fügen Sie preload hinzu und reichen Sie bei hstspreload.org ein.

Prüfen Sie es mit curl -sI https://ihreseite.de | grep -i strict-transport-security.

Zusammenfassung

HSTS schließt die Lücke zwischen “Ich habe ein Zertifikat” und “Meine Verbindung ist wirklich immer verschlüsselt” und stoppt SSL-Stripping. Die richtige Reihenfolge: HTTPS-Weiterleitung → kurze max-age → lange max-age → includeSubDomains → preload.

Quellen: MDN: Strict-Transport-Security, hstspreload.org, OWASP HSTS Cheat Sheet.

Möchten Sie Ihre HSTS-, Zertifikat- und HTTPS-Weiterleitungskonfiguration prüfen? Der External-Surface-Scan von CyberTestify verifiziert diese Header aus echten Antworten.