Sicherheit
Formular sendet an eine http://-Adresse
Woran du es erkennst
Eine per HTTPS ausgelieferte Seite enthält ein Formular, dessen Action auf eine unverschlüsselte http://-Adresse zeigt — beim Login-Formular laufen die Zugangsdaten im Klartext.
Warum es zählt
Die Nutzerin sieht das Schloss in der Adresszeile und vertraut der Seite — beim Absenden fallen die Daten trotzdem ungeschützt durchs Netz, wo sie mitgelesen oder verändert werden können. Moderne Browser warnen zwar inzwischen, aber die Daten sind dann schon unterwegs.
So behebst du es
- Die Formular-Action auf die https://-Variante desselben Hosts umstellen (meist ein Template-/Konfigurationsfehler).
- HTTP serverseitig per 301 auf HTTPS umleiten und HSTS setzen, damit kein Request unverschlüsselt bleibt.