Zum Inhalt springen

Prüfregel · RSC-SEC-001

Kein durchgängiges HTTPS

SicherheitSchweregrad: HochCWE-319OWASP A02-2021

Prüft, ob die finale Antwort verschlüsselt ausgeliefert wird oder auf http endet.

Warum das zählt

Ohne durchgängiges HTTPS wird alles, was zwischen Browser und Server läuft, im Klartext übertragen — Logins, Formulare, Sitzungs-Cookies. In öffentlichen WLANs ist das mitlesbar und veränderbar.

Häufige Ursache in KI- und No-Code-Projekten: Die App selbst läuft verschlüsselt, aber eine eigene Domain wurde ohne Zertifikat davorgeschaltet, oder http leitet nicht dauerhaft auf https um. Beides sieht im Alltag unauffällig aus.

Für DACH-Projekte kommt hinzu: Werden über eine unverschlüsselte Verbindung personenbezogene Daten übertragen, ist das auch datenschutzrechtlich angreifbar. Fix: Zertifikat einrichten und alle http-Aufrufe per dauerhafter Weiterleitung auf https zwingen.

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

TLS-Zertifikat einrichten und alle http-Aufrufe dauerhaft auf https umleiten.

Eigene App kostenlos prüfen