Sicherheit
Verschlüsselte Seite ohne HSTS-Kopfzeile
Woran du es erkennst
Die Seite läuft verschlüsselt, aber die Antworten enthalten kein Strict-Transport-Security. Browser merken sich also nicht, beim nächsten Besuch auf Verschlüsselung zu bestehen.
Warum es zählt
Ohne diese Angabe stellt jemand, der nur die Domain eintippt oder einem alten unverschlüsselten Link folgt, eine ungeschützte erste Anfrage — die sich im Netzweg abfangen und herabstufen lässt. HSTS schließt genau dieses Fenster.
So behebst du es
- Prüfe zuerst, dass die Verschlüsselung auf jeder Seite und jeder Unterdomain funktioniert — HSTS ist eine Selbstbindung, und eine defekte Unterdomain wird danach unerreichbar.
- Leite alle unverschlüsselten Aufrufe dauerhaft um und setze die Kopfzeile zunächst mit kurzer Gültigkeit, um zu prüfen, dass nichts bricht.
- Erhöhe die Gültigkeit schrittweise auf mindestens ein Jahr und nimm die Unterdomains hinzu, sobald sie gesichert sind.
- Trag die Domain erst in die Vorablisten der Browser ein, wenn sicher ist, dass sie dauerhaft verschlüsselt bleibt — der Weg zurück ist langwierig.