• Support
my.cyonWebmailBestellen
Dies ist eine Beta-Version der neuen cyon-Website
Einige Funktionen funktionieren möglicherweise nicht wie erwartet.
HTTP Strict Transport Security (HSTS) aktivieren

HTTP Strict Transport Security (HSTS) aktivieren

Aktualisiert am 20. Sept. 2023
War dieser Artikel hilfreich?

Mit der Funktion HTTP Strict Transport Security (HSTS) teilt eine Website beim Aufrufen mit, dass sie über eine verschlüsselte Verbindung per HTTPS erreichbar ist und der Browser diese Einstellung für längere Zeit zwischenspeichern soll. So müssen Besuchende einer Website nicht daran denken, die URL der gewünschten Seite mit https:// ins Adressfeld zu tippen. Das ist vor allem dann hilfreich, wenn sich Besuchende über ein ungesichertes Netzwerk, wie zum Beispiel einem öffentlichen WLAN in einem Café ins Internet verbinden.

HSTS in der .htaccess aktivieren

Bevor du HSTS für deine Website aktivierst, stelle bitte sicher, dass beim Aufruf der Website via HTTPS keine Probleme auftauchen.

Mit der folgenden Anweisung in der .htaccess-Datei wird der HSTS-Header an Browser gesendet:

<p>Header set Strict-Transport-Security &quot;max-age=3600&quot; env=HTTPS</p>

Der Wert «max-age» entspricht dabei der Dauer in Sekunden, während der ein Browser die HSTS-Regel zwischenspeichern soll. Mit «env=HTTPS» wird sichergestellt, dass der HSTS-Header nur gesendet wird, wenn die aufgerufene Seite per HTTPS ausgeliefert wird.

Eintrag in die Preload-List

Die Entwicklung von Google Chrome führt eine Liste mit Domains, für die HSTS aktiviert ist. Die Liste wird auch von anderen Browsern wie Firefox, Safari oder Internet Explorer genutzt und hilft das sogenannte Trust-on-first-use-Problem zu lösen. Vergleichbar mit im Browser hinterlegten Root-Zertifikaten ist so garantiert, dass bereits beim ersten Aufruf einer Domain die HSTS unterstützt, eine verschlüsselte Verbindung aufgebaut wird. Der Eintrag in diese Preload-Liste ist kostenlos unter folgender Adresse möglich: hstspreload.appspot.com

Damit deine Website in die Preload-Liste aufgenommen wird, muss sie folgende Kriterien erfüllen:

  • Die Website muss ein gültiges SSL-Zertifikat besitzen, dass nicht SHA–1-signiert sein darf.
  • Sämtlicher HTTP-Verkehr muss auf HTTPS umgeleitet werden.
  • Sämtliche Subdomains müssen über HTTPS ausgeliefert werden.
  • Unter der Basis-Domain muss ein HSTS-Header mit folgenden Werten ausgeliefert werden:
    • Der «max-age»-Wert muss mindesten 18 Wochen (10’886’400 Sekunden) betragen.
    • Der «includeSubdomains»-Token muss gesetzt sein.
    • Der «preload»-Token muss gesetzt sein.
    • Falls für deine Website eine Weiterleitung besteht, muss die Quelladresse den HSTS-Header besitzen.

Die an den HSTS-Header gestellten Anforderungen werden mit folgendem Befehl in der .htaccess-Datei erfüllt:

<p>Header set Strict-Transport-Security &quot;max-age=31536000; includeSubDomains; preload&quot; env=HTTPS</p>

Der Eintrag in die Preload-Liste wird nicht garantiert. Ausserdem weist die Chrome-Entwicklung darauf hin, dass der Eintrag faktisch nicht mehr aus der Preload-Liste gelöscht werden kann, da die Liste auch von Drittherstellern genutzt wird für die die Entwicklung keine Garantie abgeben kann. Du solltest dir daher sicher sein, dass deine Website HTTPS über längere Zeit unterstützen wird.

War dieser Artikel hilfreich?
Kategorien
  • SSL-Zertifikat einrichten
Artikel teilen
Verwandte Artikel

Was dir auch helfen könnte

Wähle den für dich passenden Kanal

SSL-Zertifikat

Ein SSL-Zertifikat ist ein digitales Zertifikat, welches für eine verschlüsselte Verbindung im Internet benötigt...

SSL-Zertifikat (Verschlüsselung) einrichten

Ein kostenloses SSL-Zertifikat ist über dein my.cyon-Konto dank Let's Encrypt im Handumdrehen eingerichtet. Möch...

Weiterleitung auf HTTPS einrichten mit WordPress

Dank unseren kostenlosen SSL-Zertifikaten ist es heute eine kleine Hürde deine WordPress-Seite auf HTTPS umzuste...

Weiterleitung auf HTTPS einrichten

Ist deine Domain/Subdomain mit einem SSL-Zertifikat geschützt, so kannst du die Besuchenden deiner Website auf e...

Weiterleitung auf HTTPS einrichten im Sitebuilder

Möchtest du deine Sitebuilder-Website mit einem SSL-Zertifikat schützen und sicher über HTTPS im Browser aufrufe...

E-Mail-Programm konfigurieren

Unser E-Mail-Zauberer führt dich durch den Einrichtungsprozess: Verwalte deine E-Mail-Konten ganz bequem über das E-Mail-Programm deiner Wahl. Mit unserem Einrichtungsassistenten gelingt dir dies ganz einfach.

E-Mail-Zauberer starten

Stressfrei Website & E-Mail umziehen lassen

Unser Umzugsteam begleitet dich beim Wechsel zu cyon – Schritt für Schritt.

Jetzt ohne Doppelkosten wechseln

Scharon

Customer Support

Gabriel

Customer Support

Immer auf dem Laufenden bleiben

Tipps, Tools & Insights für deine Webprojekte.

Jetzt Newsletter abonnieren
Support

Du brauchst persönliche Unterstützung?

Wähle den für dich passenden Kanal

Statusmeldungen

Statusmeldungen

Übersicht über unsere Systeme

Statusmeldungen

  • Unser Systemstatus ist aktuell stabil.
  • Geplante Wartungsarbeiten am 15. Juli 2024 von 02:00 bis 04:00 Uhr.
  • Es gibt derzeit keine bekannten Störungen.

Wichtige Hinweise

  • Bitte überprüfe regelmässig unseren Status-Feed für aktuelle Informationen.
  • Bei dringenden Problemen kontaktiere unseren Support.

Wir machen das Internet zu einem besseren Ort

4.8 / 5
Swiss Label
Swiss Hosting

Hosting

  • Webhosting
  • Webhosting Pro
  • Sitebuilder
  • https:// für alle
  • Umzugsservice

Server

  • Managed Server
  • Agency Server

Domains

  • Domains
  • Domain transferieren
  • Alle Domains

Support

  • Support Center
  • E-Mail Zauberer
  • my.cyon
  • Webmail

Über uns

  • Warum cyon
  • Team
  • Jobs
  • Geschichte
  • Partner*innen
  • Engagement
  • Nachhaltigkeit
  • Infrastruktur
  • Blog

Rechtliches

  • AGB
  • Datenschutzerklärung
  • Impressum
Swiss Label
Swiss Hosting
Folge uns
Newsletter

Schliesse dich 4.000 anderen an (+20 in der letzten Woche neu beigetreten)