Sicherheit
HSTS max-age ist zu kurz
Woran du es erkennst
Der Strict-Transport-Security-Header ist gesetzt, aber mit einem max-age unter einem halben Jahr — der Browser „vergisst" die HTTPS-Pflicht schon nach wenigen Wochen wieder.
Warum es zählt
HSTS schützt nur, solange der Browser die Policy gespeichert hat: Ein kurzes max-age öffnet regelmäßig das Fenster für Downgrade- und SSL-Stripping-Angriffe beim ersten Besuch nach Ablauf. Es ist ein Relikt aus der Testphase, das in Produktion vergessen wird.
So behebst du es
- Erhöhe max-age auf mindestens 15552000 Sekunden (180 Tage), besser 31536000 (1 Jahr).
- Ergänze includeSubDomains, sobald alle Subdomains zuverlässig per HTTPS erreichbar sind.
- Prüfe preload erst, wenn die Domain dauerhaft HTTPS-only bleiben soll — die Aufnahme in Browser-Listen ist praktisch unumkehrbar.