HSTS: Unterschied zwischen den Versionen
Erscheinungsbild
Keine Bearbeitungszusammenfassung |
K Textersetzung - „z.B.“ durch „z. .B. “ |
||
| (6 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt) | |||
| Zeile 2: | Zeile 2: | ||
== Beschreibung == | == Beschreibung == | ||
HTTP Strict Transport Security (HSTS) ist ein Sicherheitsmechanismus, der Webbrowser zwingt, eine Website ausschließlich über verschlüsseltes HTTPS aufzurufen | HTTP Strict Transport Security (HSTS) ist ein Sicherheitsmechanismus, der Webbrowser zwingt, eine Website ausschließlich über verschlüsseltes HTTPS aufzurufen. | ||
; Kernfunktionen und Vorteile | Durch einen speziellen HTTP-Header (Strict-Transport-Security) werden unsichere HTTP-Verbindungen und Downgrade-Angriffe (z. .B. SSL-Stripping) verhindert, was die Sicherheit erhöht. | ||
; Kernfunktionen und Vorteile | |||
{| class="wikitable options big" | |||
! Funktion !! Beschreibung | |||
|- | |||
| Verbindungs-Erzwingung || Browser wandeln alle HTTP-Anfragen automatisch in HTTPS um, bevor die Anfrage gesendet wird | |||
|- | |||
| Schutz vor Angriffen || Schützt effektiv vor Man-in-the-Middle-Angriffen, Protokoll-Downgrades und Cookie-Hijacking | |||
|- | |||
| Verbesserte Performance || Erspart Weiterleitungen von http:// auf https:// | |||
|- | |||
| Parameter || Der Header enthält max-age (Dauer der Gültigkeit in Sekunden) und optional includeSubDomains (Anwendung auf alle Subdomains) | |||
|} | |||
== Einrichtung und Nutzung == | == Einrichtung und Nutzung == | ||
| Zeile 17: | Zeile 26: | ||
Um den allerersten unverschlüsselten Aufruf abzusichern, können Domains in eine HSTS Preload-Liste aufgenommen werden, die in Browsern fest hinterlegt ist. | Um den allerersten unverschlüsselten Aufruf abzusichern, können Domains in eine HSTS Preload-Liste aufgenommen werden, die in Browsern fest hinterlegt ist. | ||
HSTS ist ein | HSTS ist ein Bestandteil moderner Web-Sicherheit, um Datenlecks und Session Hijacking zu verhindern. | ||
== Anwendung == | |||
<syntaxhighlight lang="bash" highlight="1" line copy> | |||
</syntaxhighlight> | |||
<!-- output --> | |||
<syntaxhighlight lang="bash" highlight="" line> | |||
</syntaxhighlight> | |||
=== Problembehebung === | |||
== Konfiguration == | |||
=== Dateien === | |||
{| class="wikitable options big" | |||
|- | |||
! Datei !! Beschreibung | |||
|- | |||
| || | |||
|- | |||
| || | |||
|} | |||
<noinclude> | |||
== Anhang == | |||
=== Siehe auch === | |||
<div style="column-count:2"> | |||
<categorytree hideroot=on mode="pages">{{BASEPAGENAME}}</categorytree> | |||
</div> | |||
---- | |||
{{Special:PrefixIndex/{{BASEPAGENAME}}/}} | |||
=== Dokumentation === | |||
<!-- | |||
; Man-Page | |||
# [https://manpages.debian.org/stable/procps/pgrep.1.de.html prep(1)] | |||
; Info-Pages | |||
--> | |||
== Links == | === Links === | ||
==== Projekt ==== | |||
==== Weblinks ==== | |||
# https://de.wikipedia.org/wiki/HTTP_Strict_Transport_Security | # https://de.wikipedia.org/wiki/HTTP_Strict_Transport_Security | ||
[[Kategorie:Glossar]] | |||
<!-- | |||
{{DEFAULTSORT:new}} | |||
{{DISPLAYTITLE:new}} | |||
--> | |||
[[Kategorie:Netzwerk/Glossar]] | |||
</noinclude> | |||
Aktuelle Version vom 23. Juni 2026, 22:41 Uhr
HSTS - Strict Transport Security
Beschreibung
HTTP Strict Transport Security (HSTS) ist ein Sicherheitsmechanismus, der Webbrowser zwingt, eine Website ausschließlich über verschlüsseltes HTTPS aufzurufen.
Durch einen speziellen HTTP-Header (Strict-Transport-Security) werden unsichere HTTP-Verbindungen und Downgrade-Angriffe (z. .B. SSL-Stripping) verhindert, was die Sicherheit erhöht.
- Kernfunktionen und Vorteile
| Funktion | Beschreibung |
|---|---|
| Verbindungs-Erzwingung | Browser wandeln alle HTTP-Anfragen automatisch in HTTPS um, bevor die Anfrage gesendet wird |
| Schutz vor Angriffen | Schützt effektiv vor Man-in-the-Middle-Angriffen, Protokoll-Downgrades und Cookie-Hijacking |
| Verbesserte Performance | Erspart Weiterleitungen von http:// auf https:// |
| Parameter | Der Header enthält max-age (Dauer der Gültigkeit in Sekunden) und optional includeSubDomains (Anwendung auf alle Subdomains) |
Einrichtung und Nutzung
- Implementierung
Der Server sendet den Header Strict-Transport-Security: max-age=....
- Preloading
Um den allerersten unverschlüsselten Aufruf abzusichern, können Domains in eine HSTS Preload-Liste aufgenommen werden, die in Browsern fest hinterlegt ist.
HSTS ist ein Bestandteil moderner Web-Sicherheit, um Datenlecks und Session Hijacking zu verhindern.
Anwendung
Problembehebung
Konfiguration
Dateien
| Datei | Beschreibung |
|---|---|
Anhang
Siehe auch
Dokumentation
Links
Projekt
Weblinks