Balou Tools

Security Header · Schweregrad hoch

HSTS fehlt: HTTPS-Downgrade und First-Hop-Risiko reduzieren

Strict-Transport-Security weist User Agents an, einen Host für eine definierte Zeit nur über HTTPS zu verwenden.

Typisches Symptom

HTTPS antwortet ohne Strict-Transport-Security oder mit einer wirkungslosen Direktive.

Auswirkung

Nach einem sicheren Erstkontakt kann der Browser weiterhin auf versehentliche HTTP-Navigation oder Downgrade-Versuche reagieren.

Häufige Ursachen

  • Header wurde nur auf einzelnen Pfaden gesetzt.
  • Reverse Proxy überschreibt den Origin-Header.
  • max-age ist null oder syntaktisch ungültig.
  • HSTS wird fälschlich nur auf HTTP gesendet.

Diagnose in sinnvoller Reihenfolge

  1. Prüfe den finalen HTTPS-Response nach allen Redirects.
  2. Teste Fehlerseiten und Subdomains.
  3. Kontrolliere max-age, includeSubDomains und optional preload getrennt.

Behebung

  1. Sende HSTS ausschließlich über HTTPS auf allen relevanten Antworten.
  2. Starte mit kontrollierter max-age und erhöhe nach Tests.
  3. Aktiviere includeSubDomains/preload nur, wenn wirklich alle Subdomains HTTPS-fähig sind.

Fix verifizieren

  • Prüfe den Header auf finalen Antworten und Fehlerseiten.
  • Teste HTTP→HTTPS separat; HSTS ersetzt den initialen Redirect nicht für neue Clients.

Primärquellen

Die Quellen definieren Protokoll oder Plattformverhalten. Die Diagnose- und Umsetzungshinweise sind eine eigenständige technische Einordnung von Balou Tools.