HSTS: Unterschied zwischen den Versionen
Erscheinungsbild
K Textersetzung - „z.B.“ durch „z. .B. “ |
|||
| (Eine dazwischenliegende Version desselben Benutzers wird nicht angezeigt) | |||
| Zeile 4: | Zeile 4: | ||
HTTP Strict Transport Security (HSTS) ist ein Sicherheitsmechanismus, der Webbrowser zwingt, eine Website ausschließlich über verschlüsseltes HTTPS aufzurufen. | HTTP Strict Transport Security (HSTS) ist ein Sicherheitsmechanismus, der Webbrowser zwingt, eine Website ausschließlich über verschlüsseltes HTTPS aufzurufen. | ||
Durch einen speziellen HTTP-Header (Strict-Transport-Security) werden unsichere HTTP-Verbindungen und Downgrade-Angriffe (z.B. SSL-Stripping) verhindert, was die Sicherheit erhöht. | Durch einen speziellen HTTP-Header (Strict-Transport-Security) werden unsichere HTTP-Verbindungen und Downgrade-Angriffe (z. .B. SSL-Stripping) verhindert, was die Sicherheit erhöht. | ||
; Kernfunktionen und Vorteile | ; Kernfunktionen und Vorteile | ||
| Zeile 77: | Zeile 77: | ||
--> | --> | ||
[[Kategorie:Glossar | [[Kategorie:Netzwerk/Glossar]] | ||
</noinclude> | </noinclude> | ||
Aktuelle Version vom 23. Juni 2026, 22:41 Uhr
HSTS - Strict Transport Security
Beschreibung
HTTP Strict Transport Security (HSTS) ist ein Sicherheitsmechanismus, der Webbrowser zwingt, eine Website ausschließlich über verschlüsseltes HTTPS aufzurufen.
Durch einen speziellen HTTP-Header (Strict-Transport-Security) werden unsichere HTTP-Verbindungen und Downgrade-Angriffe (z. .B. SSL-Stripping) verhindert, was die Sicherheit erhöht.
- Kernfunktionen und Vorteile
| Funktion | Beschreibung |
|---|---|
| Verbindungs-Erzwingung | Browser wandeln alle HTTP-Anfragen automatisch in HTTPS um, bevor die Anfrage gesendet wird |
| Schutz vor Angriffen | Schützt effektiv vor Man-in-the-Middle-Angriffen, Protokoll-Downgrades und Cookie-Hijacking |
| Verbesserte Performance | Erspart Weiterleitungen von http:// auf https:// |
| Parameter | Der Header enthält max-age (Dauer der Gültigkeit in Sekunden) und optional includeSubDomains (Anwendung auf alle Subdomains) |
Einrichtung und Nutzung
- Implementierung
Der Server sendet den Header Strict-Transport-Security: max-age=....
- Preloading
Um den allerersten unverschlüsselten Aufruf abzusichern, können Domains in eine HSTS Preload-Liste aufgenommen werden, die in Browsern fest hinterlegt ist.
HSTS ist ein Bestandteil moderner Web-Sicherheit, um Datenlecks und Session Hijacking zu verhindern.
Anwendung
Problembehebung
Konfiguration
Dateien
| Datei | Beschreibung |
|---|---|
Anhang
Siehe auch
Dokumentation
Links
Projekt
Weblinks