HSTS-Abfrage
Verwandte Tools
Worum es geht
Der Header Strict-Transport-Security weist Browser an, deine Website für max-age Sekunden nur noch über HTTPS zu kontaktieren, und beseitigt so das kurze ungeschützte Zeitfenster bei http://-Anfragen, das Angreifer ausnutzen können.
So liest du dein Ergebnis
Gesund: der Header ist bei HTTPS-Antworten vorhanden mit einem max-age von mindestens einem Jahr (31536000), idealerweise includeSubDomains. Der Header bei HTTP-Antworten wird von Browsern ignoriert — er muss über HTTPS ausgeliefert werden.
Häufige Probleme und wie du sie behebst
Kein HSTS-Header
Wie es sich zeigt: Jeder erste Besuch und jede getippte http://-URL erzeugt eine ungeschützte Anfrage, die ein Netzwerkangreifer abfangen und auf reinem HTTP halten kann.
So behebst du es: Füge am Webserver oder CDN Strict-Transport-Security: max-age=31536000; includeSubDomains hinzu. Beginne mit einem kürzeren max-age (z. B. 86400), falls du nicht sicher bist, dass jede Subdomain HTTPS ausliefert, und erhöhe es dann.
max-age zu kurz
Wie es sich zeigt: Scanner werten die Website ab; der Schutz entfällt für seltene Besucher.
So behebst du es: Erhöhe max-age auf mindestens 31536000 (ein Jahr), sobald HTTPS überall dort stabil ist, wo die Richtlinie greift.
includeSubDomains hat eine reine HTTP-Subdomain beschädigt
Wie es sich zeigt: Eine interne oder veraltete Subdomain wurde für jeden unerreichbar, der die Hauptseite besucht hat — Browser erzwingen dort HTTPS.
So behebst du es: Liefere diese Subdomain entweder über HTTPS aus (am besten) oder entferne includeSubDomains und warte, bis die zwischengespeicherten Richtlinien ablaufen — was so lange dauert wie das alte max-age. Deshalb verdient includeSubDomains zuerst eine Prüfung.
Weiterführende Artikel
- HSTS: Closing the One HTTP Connection That Can Still Get You StrippedEven with HTTPS and a redirect, the first plain HTTP request is a weak spot. Here is how HSTS closes it, what each directive does, and how to check yours.
- What a Domain Health Check Actually Tells YouOne scan covers registration, DNS, HTTPS redirects and security headers. Learn what a domain health check surfaces and why each result matters.
Häufig gestellte Fragen
- Was ist der HSTS-Header?
- HTTP Strict-Transport-Security (HSTS) ist ein Antwort-Header, der Browsern mitteilt, sich für einen festgelegten Zeitraum nur über HTTPS mit Ihrer Website zu verbinden. Einmal gesehen, verweigert der Browser einfaches HTTP und stuft jede Anfrage automatisch auf eine sichere Verbindung hoch.
- Wie verwende ich diesen HSTS-Prüfer?
- Geben Sie eine Domain oder URL ein, und das Tool ruft die Website über HTTPS ab und liest deren Strict-Transport-Security-Antwort-Header aus. Anschließend zeigt es, ob der Header vorhanden ist, und schlüsselt dessen Direktiven wie max-age, includeSubDomains und preload auf.
- Warum ist HSTS für meine Website wichtig?
- HSTS schützt vor Protokoll-Downgrade- und SSL-Stripping-Angriffen, indem es nach dem ersten Besuch den unsicheren HTTP-Einstiegspunkt entfernt. Es spart zudem eine unnötige HTTP-zu-HTTPS-Weiterleitung, sodass Seiten etwas schneller und sicherer laden.
- Wie lese ich die Werte max-age, includeSubDomains und preload?
- max-age gibt an, wie lange in Sekunden der Browser HTTPS erzwingt (31536000 entspricht einem Jahr, die übliche Empfehlung). includeSubDomains erweitert die Regel auf jede Subdomain, und preload signalisiert, dass Sie die Domain in die integrierten HSTS-Listen der Browser aufnehmen lassen möchten.
- Warum zeigt der Prüfer keinen HSTS-Header, obwohl meine Website HTTPS nutzt?
- Der Header muss vom Server bei HTTPS-Antworten gesendet werden, und Browser ignorieren ihn, wenn er über einfaches HTTP geliefert wird, daher genügt ein gültiges Zertifikat allein nicht. Fehlt er, fügen Sie in der Konfiguration Ihres Webservers oder CDN einen Strict-Transport-Security-Header hinzu und prüfen Sie erneut.