- HSTS zwingt Browser, Ihre Website nur über HTTPS aufzurufen – selbst wenn jemand „http://“ eingibt.
- Ohne HSTS sind Ihre Besucher einem Man-in-the-Middle-Angriff ausgesetzt, der die Verschlüsselung umgehen kann.
- Die ANSSI empfiehlt HSTS für alle öffentlichen Dienste in Frankreich.
- Konfiguration erfolgt durch einen einzigen HTTP-Header:
Strict-Transport-Security. - Achtung: Ein falscher Header kann Subdomains blockieren – testen Sie zuerst mit kurzer
max-age.
Was ist HTTP Strict Transport Security (HSTS) genau?
Stellen Sie sich vor, Sie gehen durch einen dichten Bannwald – plötzlich stehen Sie vor einer Weggabelung. Der eine Pfad ist gesichert, der andere nicht. HSTS ist wie ein Wegweiser, der den Browser zwingt, immer den gesicherten Pfad zu nehmen. Konkret sendet der Server einen Header namens Strict-Transport-Security. Dieser sagt dem Browser: „Rufe diese Domain in den nächsten 365 Tagen ausschließlich über HTTPS auf.“ Selbst wenn ein Benutzer „http://“ eintippt, wandelt der Browser die Anfrage automatisch um. Clever, oder?
Ich erinnere mich an einen Kunden, der dachte, sein HTTPS-Zertifikat reiche aus. Dabei übersah er die erste Anfrage – genau die Lücke, die HSTS schließt. Die Internet Engineering Task Force (IETF) hat diesen Mechanismus standardisiert, und Browser wie Mozilla Firefox und Google Chrome unterstützen ihn seit Jahren. In Frankreich empfiehlt die ANSSI (Agence Nationale de la Sécurité des Systèmes d’Information) HSTS im Rahmen des RGS (Référentiel Général de Sécurité).
Warum brauche ich HSTS auf meiner französischen Website?
Ohne HSTS ist Ihre Website wie ein Haus mit offener Hintertür. Ein Angreifer kann sich zwischen Ihren Besucher und Ihren Server setzen – ein sogenannter Man-in-the-Middle-Angriff. Selbst wenn Sie HTTPS verwenden, kann die erste Anfrage abgefangen werden, bevor die Verschlüsselung aufgebaut ist. Das passiert zum Beispiel in öffentlichen WLANs in Paris oder Lyon.
HSTS verhindert auch, dass Session-Cookies im Klartext versendet werden. Die CNIL (Commission Nationale de l’Informatique et des Libertés) verlangt angemessene Sicherheitsmaßnahmen – HSTS ist eine davon. Ich finde, das ist ein kleiner Schritt mit großer Wirkung. Warum also das Risiko eingehen?
Wie aktiviere ich HSTS auf meinem Webserver?
Die gute Nachricht: Sie brauchen nur eine einzige Zeile Code. Ich zeige Ihnen, wie es auf den gängigsten Servern geht – denn ich habe alle selbst getestet.
- Apache (häufig bei OVHcloud, Infomaniak):
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" - Nginx:
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always; - IIS (oft in französischen Unternehmen): In der
web.configuntersystem.webServer/httpProtocol/customHeaders.
Wichtig: Testen Sie zuerst mit einem niedrigen max-age von 300 Sekunden. Sonst sperren Sie sich aus – das ist mir einmal passiert, und es war kein schönes Gefühl.
Welche Werte muss ich im HSTS-Header setzen?
Der Header besteht aus drei Parametern: max-age, includeSubDomains und preload. Ich erkläre sie Ihnen der Reihe nach.
| Parameter | Bedeutung | Empfehlung |
|---|---|---|
max-age | Gültigkeitsdauer in Sekunden | Mindestens 1 Jahr (31536000), ANSSI empfiehlt 2 Jahre (63072000) |
includeSubDomains | Schützt auch alle Subdomains | Nur setzen, wenn ALLE Subdomains HTTPS unterstützen |
preload | Eintrag in die Browser-Preload-Liste | Zusätzlich auf hstspreload.org anmelden |
Ein Beispiel: Wenn Sie includeSubDomains setzen, aber Ihr Blog unter blog.ihre-domain.fr läuft nur auf HTTP, wird dieser Blog für die Dauer von max-age blockiert. Ich rate daher: Starten Sie ohne includeSubDomains und fügen Sie es erst hinzu, wenn alle Subdomains bereit sind.
Wie teste ich, ob HSTS korrekt funktioniert?
Öffnen Sie die Entwicklertools Ihres Browsers (F12). Gehen Sie zum Tab „Netzwerk“ und laden Sie Ihre Seite neu. Suchen Sie in den Antwort-Headern nach Strict-Transport-Security. Ist der Header da? Dann funktioniert es. Fehlt er, prüfen Sie die Serverkonfiguration.
Online-Tools wie der HSTS Check von SSL Labs oder der französische Dienst Geekflare helfen ebenfalls. Ich nutze immer beide – sicher ist sicher.
Was passiert bei einem Fehler mit includeSubDomains?
Stellen Sie sich vor, Sie setzen includeSubDomains mit einem max-age von einem Jahr. Aber Ihre Subdomain shop.ihre-domain.fr hat kein HTTPS. Der Browser blockiert den Zugriff sofort – und das für ein ganzes Jahr. Das ist ein Albtraum. Ich habe das einmal bei einem Kunden gesehen, der sein Blog versehentlich ausgesperrt hat.
Die Lösung: Sie können den Header nur durch einen neuen Header mit max-age=0 zurücksetzen. Aber der Browser muss die Seite erneut laden. Deshalb mein Rat: Testen Sie auf einer separaten Testdomain, zum Beispiel test.ihre-domain.fr.
Wie funktioniert die HSTS-Preload-Liste?
Die Preload-Liste ist eine in Browser integrierte Liste von Domains, die immer HTTPS erzwingen – selbst beim ersten Besuch. Das schließt die Sicherheitslücke des ersten Aufrufs. Um aufgenommen zu werden, müssen Sie drei Voraussetzungen erfüllen:
- Ein gültiges SSL-Zertifikat auf der Domain und allen Subdomains.
- Header mit
max-agevon mindestens 1 Jahr (31536000) undincludeSubDomains. - Der Header muss das
preload-Flag enthalten.
Dann reichen Sie Ihre Domain auf hstspreload.org ein. Der Eintrag wird in die nächste Browserversion übernommen. Aber Vorsicht: Einmal in der Liste, ist es sehr schwer, wieder entfernt zu werden. Stellen Sie sicher, dass Ihre Konfiguration dauerhaft korrekt ist.
Gibt es rechtliche Vorgaben zu HSTS in Frankreich?
Ja, die ANSSI empfiehlt HSTS im Rahmen der RGS. Die DSGVO (RGPD) verlangt in Artikel 32 geeignete technische Maßnahmen – HSTS ist eine solche Maßnahme. Die CNIL erwähnt HSTS in ihren Leitlinien zur Websicherheit. Wenn Sie personenbezogene Daten verarbeiten, sollten Sie HSTS also ernst nehmen. Ich finde, es ist ein kleiner Baustein, der viel Vertrauen schafft.
Häufig gestellte Fragen
- Kann HSTS meine Website verlangsamen? Nein, HSTS hat keine messbaren Auswirkungen auf die Ladezeit.
- Funktioniert HSTS mit CDN-Diensten wie Cloudflare? Ja, die meisten CDNs unterstützen HSTS.
- Was ist der Unterschied zwischen HSTS und HTTPS? HTTPS ist die Verschlüsselung, HSTS ist die Anweisung, nur diese zu nutzen.
Ich hoffe, dieser Wegweiser hilft Ihnen, Ihre Website sicherer zu machen. Probieren Sie es aus – und wenn Sie Fragen haben, schreiben Sie mir.
