Zum Inhalt springen

HSTS: Unterschied zwischen den Versionen

Aus Foxwiki
K Textersetzung - „z.B.“ durch „z. .B. “
 
(2 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 4: Zeile 4:
HTTP Strict Transport Security (HSTS) ist ein Sicherheitsmechanismus, der Webbrowser zwingt, eine Website ausschließlich über verschlüsseltes HTTPS aufzurufen.  
HTTP Strict Transport Security (HSTS) ist ein Sicherheitsmechanismus, der Webbrowser zwingt, eine Website ausschließlich über verschlüsseltes HTTPS aufzurufen.  


Durch einen speziellen HTTP-Header (Strict-Transport-Security) werden unsichere HTTP-Verbindungen und Downgrade-Angriffe (z.B. SSL-Stripping) verhindert, was die Sicherheit erhöht.  
Durch einen speziellen HTTP-Header (Strict-Transport-Security) werden unsichere HTTP-Verbindungen und Downgrade-Angriffe (z. .B.  SSL-Stripping) verhindert, was die Sicherheit erhöht.  


; Kernfunktionen und Vorteile
; Kernfunktionen und Vorteile
{ class="wikitable options big"
{| class="wikitable options big"
! Funktion !! Beschreibung
! Funktion !! Beschreibung
|-
|-
Zeile 77: Zeile 77:
-->
-->


[[Kategorie:Glossar/Netzwerk]]
[[Kategorie:Netzwerk/Glossar]]


</noinclude>
</noinclude>

Aktuelle Version vom 23. Juni 2026, 22:41 Uhr

HSTS - Strict Transport Security

Beschreibung

HTTP Strict Transport Security (HSTS) ist ein Sicherheitsmechanismus, der Webbrowser zwingt, eine Website ausschließlich über verschlüsseltes HTTPS aufzurufen.

Durch einen speziellen HTTP-Header (Strict-Transport-Security) werden unsichere HTTP-Verbindungen und Downgrade-Angriffe (z. .B.  SSL-Stripping) verhindert, was die Sicherheit erhöht.

Kernfunktionen und Vorteile
Funktion Beschreibung
Verbindungs-Erzwingung Browser wandeln alle HTTP-Anfragen automatisch in HTTPS um, bevor die Anfrage gesendet wird
Schutz vor Angriffen Schützt effektiv vor Man-in-the-Middle-Angriffen, Protokoll-Downgrades und Cookie-Hijacking
Verbesserte Performance Erspart Weiterleitungen von http:// auf https://
Parameter Der Header enthält max-age (Dauer der Gültigkeit in Sekunden) und optional includeSubDomains (Anwendung auf alle Subdomains)

Einrichtung und Nutzung

Implementierung

Der Server sendet den Header Strict-Transport-Security: max-age=....

Preloading

Um den allerersten unverschlüsselten Aufruf abzusichern, können Domains in eine HSTS Preload-Liste aufgenommen werden, die in Browsern fest hinterlegt ist.

HSTS ist ein Bestandteil moderner Web-Sicherheit, um Datenlecks und Session Hijacking zu verhindern.

Anwendung

Problembehebung

Konfiguration

Dateien

Datei Beschreibung


Anhang

Siehe auch



Dokumentation

Projekt

  1. https://de.wikipedia.org/wiki/HTTP_Strict_Transport_Security