Zum Inhalt springen

HSTS: Unterschied zwischen den Versionen

Aus Foxwiki
Keine Bearbeitungszusammenfassung
K Textersetzung - „z.B.“ durch „z. .B. “
 
(4 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 2: Zeile 2:


== Beschreibung ==
== Beschreibung ==
HTTP Strict Transport Security (HSTS) ist ein Sicherheitsmechanismus, der Webbrowser zwingt, eine Website ausschließlich über verschlüsseltes HTTPS aufzurufen. Durch einen speziellen HTTP-Header (Strict-Transport-Security) werden unsichere HTTP-Verbindungen und Downgrade-Angriffe (z.B. SSL-Stripping) verhindert, was die Sicherheit erhöht.  
HTTP Strict Transport Security (HSTS) ist ein Sicherheitsmechanismus, der Webbrowser zwingt, eine Website ausschließlich über verschlüsseltes HTTPS aufzurufen.  


; Kernfunktionen und Vorteile von HSTS
Durch einen speziellen HTTP-Header (Strict-Transport-Security) werden unsichere HTTP-Verbindungen und Downgrade-Angriffe (z. .B.  SSL-Stripping) verhindert, was die Sicherheit erhöht.
* Verbindungs-Erzwingung: Browser wandeln alle HTTP-Anfragen automatisch in HTTPS um, bevor die Anfrage gesendet wird.
 
* Schutz vor Angriffen: Schützt effektiv vor Man-in-the-Middle-Angriffen, Protokoll-Downgrades und Cookie-Hijacking.
; Kernfunktionen und Vorteile
* Verbesserte Performance: Erspart Weiterleitungen von http:// auf https://.
{| class="wikitable options big"
* Parameter: Der Header enthält max-age (Dauer der Gültigkeit in Sekunden) und optional includeSubDomains (Anwendung auf alle Subdomains).
! Funktion !! Beschreibung
|-
| Verbindungs-Erzwingung || Browser wandeln alle HTTP-Anfragen automatisch in HTTPS um, bevor die Anfrage gesendet wird
|-
| Schutz vor Angriffen || Schützt effektiv vor Man-in-the-Middle-Angriffen, Protokoll-Downgrades und Cookie-Hijacking
|-
| Verbesserte Performance || Erspart Weiterleitungen von http:// auf https://
|-
| Parameter || Der Header enthält max-age (Dauer der Gültigkeit in Sekunden) und optional includeSubDomains (Anwendung auf alle Subdomains)
|}


== Einrichtung und Nutzung ==
== Einrichtung und Nutzung ==
Zeile 17: Zeile 26:
Um den allerersten unverschlüsselten Aufruf abzusichern, können Domains in eine HSTS Preload-Liste aufgenommen werden, die in Browsern fest hinterlegt ist.  
Um den allerersten unverschlüsselten Aufruf abzusichern, können Domains in eine HSTS Preload-Liste aufgenommen werden, die in Browsern fest hinterlegt ist.  


HSTS ist ein wesentlicher Bestandteil moderner Web-Sicherheit, um Datenlecks und Session Hijacking zu verhindern.  
HSTS ist ein Bestandteil moderner Web-Sicherheit, um Datenlecks und Session Hijacking zu verhindern.  
 
== Installation ==
<syntaxhighlight lang="bash" highlight="1" line copy>
< /syntaxhighlight>
 
== Aufruf ==
<syntaxhighlight lang="bash" highlight="1" line copy>
< /syntaxhighlight>
 
=== Optionen ===
{| class="wikitable sortable options gnu big"
|-
! Unix !! GNU !! Parameter !! Beschreibung
|-
| || || ||
|-
|}
 
=== Parameter ===
=== Umgebungsvariablen ===
=== Exit-Status ===
{| class="wikitable options col1center big"
|-
! Wert !! Beschreibung
|-
| 0 || Erfolg
|-
| >0 || Fehler
|}


== Anwendung ==
== Anwendung ==
<syntaxhighlight lang="bash" highlight="1" line copy>
<syntaxhighlight lang="bash" highlight="1" line copy>
< /syntaxhighlight>
</syntaxhighlight>


<!-- output -->
<!-- output -->
<syntaxhighlight lang="bash" highlight="" line>
<syntaxhighlight lang="bash" highlight="" line>
< /syntaxhighlight>
</syntaxhighlight>


=== Problembehebung ===
=== Problembehebung ===
Zeile 97: Zeile 77:
-->
-->


[[Kategorie:Glossar/Netzwerk]]
[[Kategorie:Netzwerk/Glossar]]


</noinclude>
</noinclude>

Aktuelle Version vom 23. Juni 2026, 22:41 Uhr

HSTS - Strict Transport Security

Beschreibung

HTTP Strict Transport Security (HSTS) ist ein Sicherheitsmechanismus, der Webbrowser zwingt, eine Website ausschließlich über verschlüsseltes HTTPS aufzurufen.

Durch einen speziellen HTTP-Header (Strict-Transport-Security) werden unsichere HTTP-Verbindungen und Downgrade-Angriffe (z. .B.  SSL-Stripping) verhindert, was die Sicherheit erhöht.

Kernfunktionen und Vorteile
Funktion Beschreibung
Verbindungs-Erzwingung Browser wandeln alle HTTP-Anfragen automatisch in HTTPS um, bevor die Anfrage gesendet wird
Schutz vor Angriffen Schützt effektiv vor Man-in-the-Middle-Angriffen, Protokoll-Downgrades und Cookie-Hijacking
Verbesserte Performance Erspart Weiterleitungen von http:// auf https://
Parameter Der Header enthält max-age (Dauer der Gültigkeit in Sekunden) und optional includeSubDomains (Anwendung auf alle Subdomains)

Einrichtung und Nutzung

Implementierung

Der Server sendet den Header Strict-Transport-Security: max-age=....

Preloading

Um den allerersten unverschlüsselten Aufruf abzusichern, können Domains in eine HSTS Preload-Liste aufgenommen werden, die in Browsern fest hinterlegt ist.

HSTS ist ein Bestandteil moderner Web-Sicherheit, um Datenlecks und Session Hijacking zu verhindern.

Anwendung

Problembehebung

Konfiguration

Dateien

Datei Beschreibung


Anhang

Siehe auch



Dokumentation

Projekt

  1. https://de.wikipedia.org/wiki/HTTP_Strict_Transport_Security