Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 556

HTTP Strict Transport Security (HSTS)

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist HTTP Strict Transport Security (HSTS)?

HTTP Strict Transport Security (HSTS)Eine über einen HTTP-Antwortheader übermittelte Sicherheitsrichtlinie, die Browser anweist, eine Domain für einen festgelegten Zeitraum nur über HTTPS aufzurufen.


HSTS, definiert in RFC 6797, wird über den Antwortheader Strict-Transport-Security signalisiert. Sobald ein konformer Browser diesen Header über HTTPS erhält, merkt er sich die Richtlinie für die angegebene max-age und stuft sämtliche künftigen Anfragen an diesen Host (und optional dessen Subdomains) automatisch auf HTTPS hoch; bei Fehlern im TLS-Handshake oder bei der Zertifikatsvalidierung verweigert er die Verbindung. Dies neutralisiert SSL-Stripping-Angriffe (Moxie Marlinspikes sslstrip von 2009) und Cookie-Injection im Klartext.

HSTS hat eine strukturelle Schwäche: Trust-on-First-Use. Bevor der Browser den Header zum ersten Mal gesehen hat, kann genau diese erste Anfrage noch abgefangen und herabgestuft werden. Die Preload-Liste — ein fest in Chromium, Firefox, Safari und Edge einkompilierter Satz — schließt diese Lücke, indem sie die Richtlinie mit dem Browser ausliefert, sodass selbst der erste Besuch auf HTTPS gezwungen wird. Die Einreichung erfordert ein max-age von mindestens 31536000 (ein Jahr), includeSubDomains und die Direktive preload, über hstspreload.org. Google Registry hat ganze gTLDs wie .dev und .app vorab eingetragen, sodass jede Domain darunter standardmäßig ausschließlich HTTPS ist. Hinweis: Die Entfernung aus der Preload-Liste verbreitet sich langsam — nutze Preload nur, wenn du dich langfristig zu HTTPS-überall verpflichten kannst.

flowchart TD
  A[Browser: erster Besuch] -->|noch keine Richtlinie| B{Auf Preload-Liste?}
  B -->|ja| C[HTTPS sofort erzwingen]
  B -->|nein| D[Klartext-Anfrage moeglich - TOFU-Risiko]
  D --> E[Server sendet Strict-Transport-Security-Header]
  E --> F[Browser cacht Richtlinie fuer max-age]
  F --> G[Alle kuenftigen Anfragen automatisch auf HTTPS]
  G -->|ungueltiges Zertifikat| H[Hartes Scheitern, kein Klick-Bypass]

Beispiele

  1. 01

    Strict-Transport-Security: max-age=63072000; includeSubDomains; preload

  2. 02

    Eine Bank trägt ihre Hauptdomain in die HSTS-Preload-Liste von Chromium ein.

Häufige Fragen

Was ist HTTP Strict Transport Security (HSTS)?

Eine über einen HTTP-Antwortheader übermittelte Sicherheitsrichtlinie, die Browser anweist, eine Domain für einen festgelegten Zeitraum nur über HTTPS aufzurufen. Es gehört zur Kategorie Netzwerksicherheit der Cybersicherheit.

Was bedeutet HTTP Strict Transport Security (HSTS)?

Eine über einen HTTP-Antwortheader übermittelte Sicherheitsrichtlinie, die Browser anweist, eine Domain für einen festgelegten Zeitraum nur über HTTPS aufzurufen.

Wie schützt man sich gegen HTTP Strict Transport Security (HSTS)?

Schutzmaßnahmen gegen HTTP Strict Transport Security (HSTS) kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für HTTP Strict Transport Security (HSTS)?

Übliche alternative Bezeichnungen: Strict-Transport-Security, HSTS-Header.

Verwandte Begriffe

Siehe auch