Issue Library / Security HeaderSecurity Header · Schweregrad hoch
HSTS fehlt: HTTPS-Downgrade und First-Hop-Risiko reduzieren Strict-Transport-Security weist User Agents an, einen Host für eine definierte Zeit nur über HTTPS zu verwenden.
Typisches Symptom HTTPS antwortet ohne Strict-Transport-Security oder mit einer wirkungslosen Direktive.
Auswirkung Nach einem sicheren Erstkontakt kann der Browser weiterhin auf versehentliche HTTP-Navigation oder Downgrade-Versuche reagieren.
Häufige Ursachen Header wurde nur auf einzelnen Pfaden gesetzt. Reverse Proxy überschreibt den Origin-Header. max-age ist null oder syntaktisch ungültig. HSTS wird fälschlich nur auf HTTP gesendet. Diagnose in sinnvoller Reihenfolge Prüfe den finalen HTTPS-Response nach allen Redirects. Teste Fehlerseiten und Subdomains. Kontrolliere max-age, includeSubDomains und optional preload getrennt. Behebung Sende HSTS ausschließlich über HTTPS auf allen relevanten Antworten. Starte mit kontrollierter max-age und erhöhe nach Tests. Aktiviere includeSubDomains/preload nur, wenn wirklich alle Subdomains HTTPS-fähig sind. Fix verifizieren Prüfe den Header auf finalen Antworten und Fehlerseiten. Teste HTTP→HTTPS separat; HSTS ersetzt den initialen Redirect nicht für neue Clients. Primärquellen Die Quellen definieren Protokoll oder Plattformverhalten. Die Diagnose- und Umsetzungshinweise sind eine eigenständige technische Einordnung von Balou Tools.