Lokal & kontrolliert
BEGRIFF

HSTS (Strict-Transport-Security)

Eine Anweisung, mit der eine Website dem Browser sagt: Ruf mich eine Zeit lang nur noch verschlüsselt auf — auch wenn dich jemand auf die unverschlüsselte Fassung lenken will.

Auch bekannt als: Strict-Transport-Security, HTTP Strict Transport Security

In Ruhe erklärt

Tippst du eine Adresse ohne https:// ein oder folgst einem alten Link, versuchen heutige Browser meist zuerst die verschlüsselte Fassung — scheitert das, weichen sie aber auf die unverschlüsselte aus. Wer das Netz kontrolliert, etwa in einem fremden WLAN, kann genau dieses Scheitern herbeiführen oder eine Umleitung abfangen und die Verbindung unverschlüsselt weiterführen.

HSTS schließt diese Lücke für jeden späteren Besuch. Die Website sendet über eine verschlüsselte Verbindung die Zeile Strict-Transport-Security mit einer Laufzeit, dem max-age. So lange baut der Browser zu dieser Website nur noch verschlüsselte Verbindungen auf, und bei einem Zertifikatsfehler lässt er sich nicht mehr zum Weiterklicken überreden.

Das gilt für den ganzen Hostnamen mit allen Unterseiten. Mit dem Zusatz includeSubDomains gilt es auch für alle Subdomains, bei example.org also etwa für shop.example.org. Als Laufzeit ist ein Jahr üblich, also 31536000 Sekunden; eingeführt wird sie am besten in Stufen, etwa über 5 Minuten, eine Woche und einen Monat.

Warum das zählt

Weil HTTPS allein nicht verhindert, dass der allererste Schritt unverschlüsselt passiert. HSTS ist die Zeile, die das für die Zukunft abstellt.

Was es nicht bedeutet

Die häufigsten Irrtümer — auch auf seriösen Seiten.
  • HSTS wirkt erst nach dem ersten verschlüsselten Besuch. Kommt die Zeile über unverschlüsseltes HTTP, ignoriert der Browser sie.
  • Zurücknehmen ist mühsam: Nur Browser, die die Seite erneut verschlüsselt besuchen und dabei max-age=0 erhalten, vergessen die Regel. Alle anderen verlangen bis zum Ablauf der Laufzeit eine verschlüsselte Verbindung.
  • Die Aufnahme in die fest eingebaute Liste der Browser, das Preloading, empfiehlt hstspreload.org inzwischen ausdrücklich nicht mehr: Viele Browser heben Aufrufe ohnehin selbst auf HTTPS.