Sicherheit

Formular sendet an eine http://-Adresse

Üblicher Schweregrad: hoch · Aufwand: minimal

Woran du es erkennst

Eine per HTTPS ausgelieferte Seite enthält ein Formular, dessen Action auf eine unverschlüsselte http://-Adresse zeigt — beim Login-Formular laufen die Zugangsdaten im Klartext.

Warum es zählt

Die Nutzerin sieht das Schloss in der Adresszeile und vertraut der Seite — beim Absenden fallen die Daten trotzdem ungeschützt durchs Netz, wo sie mitgelesen oder verändert werden können. Moderne Browser warnen zwar inzwischen, aber die Daten sind dann schon unterwegs.

So behebst du es

  1. Die Formular-Action auf die https://-Variante desselben Hosts umstellen (meist ein Template-/Konfigurationsfehler).
  2. HTTP serverseitig per 301 auf HTTPS umleiten und HSTS setzen, damit kein Request unverschlüsselt bleibt.

Zum Nachlesen