Zum Inhalt springen

HSTS aktivieren: HTTPS im Browser festschreiben

Zuletzt geprüft Webhosting SSL-Zertifikate

HSTS (HTTP Strict Transport Security) weist den Browser an, deine Domain für eine festgelegte Zeit ausschließlich über HTTPS aufzurufen — noch bevor eine Server-Umleitung überhaupt gefragt wird. Das schließt die Lücke, die eine 301-Umleitung offen lässt: den allerersten unverschlüsselten Aufruf, den ein Angreifer im selben Netz per SSL-Stripping Angriff, bei dem die HTTPS-Verbindung eines Besuchers unbemerkt auf unverschlüsseltes HTTP heruntergestuft wird. abfangen könnte. Aktiviert wird HSTS in Plesk per Schalter, in cPanel per .htaccess — aber erst, wenn HTTPS dauerhaft stabil läuft, denn der Browser merkt sich die Vorgabe.

Der Server sendet den Header Strict-Transport-Security mit einer Gültigkeitsdauer (max-age in Sekunden). Ab dem ersten Empfang ruft der Browser die Domain für diese Dauer nur noch per HTTPS auf — auch wenn jemand http:// eintippt oder ein alter Link darauf zeigt.

Die Kehrseite: Läuft dein Zertifikat ab oder ist falsch konfiguriert, gibt es keinen „Trotzdem fortfahren”-Knopf mehr — die Seite ist für Besucher mit gemerktem HSTS schlicht unerreichbar, bis das Zertifikat wieder stimmt. Deshalb gilt: klein anfangen, dann hochsetzen.

  1. Öffne Websites & Domains und bei der Domain die Kachel SSL/TLS-Zertifikate.
  2. Aktiviere im Abschnitt HTTP Strict Transport Security (HSTS) den Schalter.
  3. Wähl die Gültigkeitsdauer — zum Testen kurz, im Regelbetrieb sechs oder zwölf Monate.

Danach prüfen, ob der Header ankommt:

Terminal-Fenster
curl -sI https://deinedomain.de | grep -i strict

Abschalten heißt nicht löschen: Browser, die den Header schon gesehen haben, halten sich bis zum Ablauf von max-age daran. Der saubere Rückweg ist, den Header zunächst mit max-age=0 weiter auszuliefern — damit verwerfen zurückkehrende Besucher den Eintrag — und ihn erst später ganz zu entfernen. Auch deshalb: mit kleinem max-age starten.

Seite nach Zertifikatsproblem komplett unerreichbar

Abschnitt betitelt „Seite nach Zertifikatsproblem komplett unerreichbar“

HSTS lässt bei Zertifikatsfehlern keine Ausnahme zu — genau das ist sein Zweck.

Lösung: Das Zertifikat reparieren (siehe Let’s Encrypt / HTTPS aktivieren); danach ist die Seite sofort wieder erreichbar. Den HSTS-Header nicht panisch entfernen — das hilft bereits betroffenen Besuchern nicht.

Eine Subdomain ist plötzlich nicht mehr erreichbar

Abschnitt betitelt „Eine Subdomain ist plötzlich nicht mehr erreichbar“

includeSubDomains ist gesetzt, und die Subdomain hat kein (gültiges) Zertifikat.

Lösung: Zertifikat für die Subdomain ausstellen lassen — oder includeSubDomains entfernen und die Wartezeit bis zum max-age-Ablauf einplanen.

Bei der .htaccess-Variante: Tippfehler, falsche Datei oder der Test lief gegen http:// — dort wird der Header standardkonform nicht gesendet.

Lösung: Gegen https://… testen, Schreibweise der Direktive prüfen und sicherstellen, dass die .htaccess im Document Root der Domain liegt.

Wenn der Header nicht ankommt oder eine Domain nach der Aktivierung klemmt: Ticket im Kundencenter öffnen. Nenn die Domain, den Aktivierungsweg (Plesk-Schalter oder .htaccess) und deinen max-age-Wert.