Zum Inhalt springen

Prüfregel · RSC-SEC-002

HSTS-Header fehlt

SicherheitSchweregrad: MittelCWE-319

Prüft, ob Strict-Transport-Security gesetzt ist und der erste Aufruf damit abgesichert wird.

Warum das zählt

HSTS weist den Browser an, eure Seite künftig ausschließlich verschlüsselt aufzurufen. Ohne diesen Header geht der allererste Aufruf oft noch über unverschlüsseltes http — und genau dieser eine Moment lässt sich in fremden Netzen abfangen und umleiten.

In der Praxis ist das der Unterschied zwischen „wir haben ein Zertifikat“ und „die Verbindung ist wirklich geschützt“. Ein Zertifikat allein hilft nicht, wenn der Browser gar nicht erst versucht, es zu benutzen.

Der Fix ist ein einzelner Header und in jeder gängigen Hosting-Umgebung in wenigen Minuten gesetzt. Startet mit einer kurzen Gültigkeit, prüft, dass alles über https erreichbar bleibt, und erhöht sie dann.

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

Header `Strict-Transport-Security: max-age=31536000; includeSubDomains` ausliefern.

Eigene App kostenlos prüfen