Prüfregel · RSC-SEC-001
Kein durchgängiges HTTPS
Prüft, ob die finale Antwort verschlüsselt ausgeliefert wird oder auf http endet.
Warum das zählt
Ohne durchgängiges HTTPS wird alles, was zwischen Browser und Server läuft, im Klartext übertragen — Logins, Formulare, Sitzungs-Cookies. In öffentlichen WLANs ist das mitlesbar und veränderbar.
Häufige Ursache in KI- und No-Code-Projekten: Die App selbst läuft verschlüsselt, aber eine eigene Domain wurde ohne Zertifikat davorgeschaltet, oder http leitet nicht dauerhaft auf https um. Beides sieht im Alltag unauffällig aus.
Für DACH-Projekte kommt hinzu: Werden über eine unverschlüsselte Verbindung personenbezogene Daten übertragen, ist das auch datenschutzrechtlich angreifbar. Fix: Zertifikat einrichten und alle http-Aufrufe per dauerhafter Weiterleitung auf https zwingen.
Prüfstufe
So behebt ihr es
TLS-Zertifikat einrichten und alle http-Aufrufe dauerhaft auf https umleiten.