Sicherheit

HSTS max-age ist zu kurz

Üblicher Schweregrad: niedrig · Aufwand: minimal

Woran du es erkennst

Der Strict-Transport-Security-Header ist gesetzt, aber mit einem max-age unter einem halben Jahr — der Browser „vergisst" die HTTPS-Pflicht schon nach wenigen Wochen wieder.

Warum es zählt

HSTS schützt nur, solange der Browser die Policy gespeichert hat: Ein kurzes max-age öffnet regelmäßig das Fenster für Downgrade- und SSL-Stripping-Angriffe beim ersten Besuch nach Ablauf. Es ist ein Relikt aus der Testphase, das in Produktion vergessen wird.

So behebst du es

  1. Erhöhe max-age auf mindestens 15552000 Sekunden (180 Tage), besser 31536000 (1 Jahr).
  2. Ergänze includeSubDomains, sobald alle Subdomains zuverlässig per HTTPS erreichbar sind.
  3. Prüfe preload erst, wenn die Domain dauerhaft HTTPS-only bleiben soll — die Aufnahme in Browser-Listen ist praktisch unumkehrbar.

Zum Nachlesen