HSTS und Preload: Ihre Website vor SSL-Stripping schützen
5. September 2026
Selbst wenn Ihre Website ein gültiges SSL/TLS-Zertifikat hat, geht die erste Anfrage unverschlüsselt hinaus, wenn ein Nutzer http://ihreseite.de eintippt. Dieser kurze Moment erlaubt einem Angreifer, den Verkehr abzufangen (Man-in-the-Middle) oder die Umstellung auf HTTPS zu verhindern und die Verbindung auf HTTP zu halten (SSL-Stripping). HSTS ist der HTTP-Antwort-Header, der genau diese Lücke schließt.
Was HSTS tut
HSTS (HTTP Strict Transport Security) teilt dem Browser mit: “Verbinde dich mit dieser Domain ab jetzt nur über HTTPS und versuche nie HTTP.” Der Browser merkt sich das; selbst wenn der Nutzer http:// eingibt, wird die Anfrage zu HTTPS umgewandelt, bevor sie das Gerät verlässt.
Strict-Transport-Security: max-age=63072000; includeSubDomains; preload
max-age(erforderlich): wie viele Sekunden der Browser die Regel merkt. Zwei Jahre (63072000) sind in der Produktion üblich.includeSubDomains: gilt für alle Subdomains — stellen Sie sicher, dass alle HTTPS bereitstellen.preload: die stärkste Stufe. Ihre Domain wird in die eingebaute HSTS-Liste der Browser aufgenommen, sodass der Browser schon beim allerersten Besuch HTTPS nutzt.
Hinweis: Der HSTS-Header gilt nur bei HTTPS-Antworten; über HTTP gesendet wird er ignoriert.
Wie Preload funktioniert und warum Vorsicht gilt
Bei normalem HSTS beginnt der Schutz, nachdem der Nutzer mindestens einmal über HTTPS besucht hat; der erste Besuch ist noch ungeschützt. Preload löst dies über hstspreload.org. Preload ist aber eine Verpflichtung — die Entfernung kann Monate dauern. Vor der Anwendung: gültiges Zertifikat, HTTPS-Weiterleitungen für den gesamten Verkehr, HTTPS auf jeder Subdomain und max-age von mindestens einem Jahr mit includeSubDomains und preload.
Sichere Einführungsreihenfolge
- Richten Sie die HTTP → HTTPS-Weiterleitung ein (301).
- Beginnen Sie mit kurzer
max-age(z. B.300), um schnell zurückzukönnen. - Erhöhen Sie
max-age, fügen SieincludeSubDomainshinzu, sobald jede Subdomain geprüft ist. - Wenn stabil, fügen Sie
preloadhinzu und reichen Sie bei hstspreload.org ein.
Prüfen Sie es mit curl -sI https://ihreseite.de | grep -i strict-transport-security.
Zusammenfassung
HSTS schließt die Lücke zwischen “Ich habe ein Zertifikat” und “Meine Verbindung ist wirklich immer verschlüsselt” und stoppt SSL-Stripping. Die richtige Reihenfolge: HTTPS-Weiterleitung → kurze max-age → lange max-age → includeSubDomains → preload.
Quellen: MDN: Strict-Transport-Security, hstspreload.org, OWASP HSTS Cheat Sheet.
Möchten Sie Ihre HSTS-, Zertifikat- und HTTPS-Weiterleitungskonfiguration prüfen? Der External-Surface-Scan von CyberTestify verifiziert diese Header aus echten Antworten.