HTTP Strict Transport Security (HSTS) ist ein HTTP-Response-Header, der Browsern befiehlt, eine Domain für einen festgelegten Zeitraum ausschließlich über HTTPS aufzurufen. Damit schließt HSTS die Lücke, die ein reiner HTTPS-Umstieg offen lässt: Beim ersten Besuch über HTTP weiß der Browser noch nichts von HTTPS und kann von einem Angreifer auf eine unverschlüsselte Verbindung zurückgestuft werden.
Wie HSTS funktioniert
Sendet der Server den Header Strict-Transport-Security: max-age=31536000, speichert der Browser die Domain samt Gültigkeitsdauer in einer internen Liste. Solange max-age läuft, weigert sich der Browser, die Domain über HTTP aufzurufen — er ersetzt die Adresse automatisch durch HTTPS und bricht Verbindungen mit ungültigen Zertifikaten strikt ab. Ein Nutzer kann die Schutzregel nicht durch bloßes Eintippen von http:// umgehen; erst das Ablaufen von max-age oder das manuelle Löschen der Browser-Daten entfernt den Eintrag.
Die Direktiven
max-age: Gültigkeitsdauer in Sekunden — der wichtigste Parameter.includeSubDomains: Die Regel gilt auch für alle Subdomains.preload: Erlaubt die Aufnahme in die HSTS-Preload-Liste der Browser-Hersteller. Wer dort gelistet ist, wird auch beim allerersten Besuch nie über HTTP angesprochen — der Schutz greift, bevor die Domain jemals per HSTS-Header gesehen wurde.
Der erste Request bleibt das Kernproblem: Ohne Preload-Eintrag erfolgt die allererste Verbindung weiterhin ungeschützt über HTTP und kann von einem Man-in-the-Middle-Angreifer abgefangen werden. Die Preload-Liste (hstspreload.org) schließt genau diese Lücke — verlangt wird unter anderem ein max-age von mindestens 31.536.000 Sekunden (ein Jahr).
Einordnung in die Browser-Sicherheit
HSTS ergänzt die übrigen Schutzmechanismen des Browsers: Während Same-Origin-Policy den Zugriff zwischen Origins regelt und Content-Security-Policy gegen XSS schützt, sichert HSTS die Transportebene gegen Phishing-Redirects und Downgrade-Angriffe ab. Es ist im RFC-Standard 6797 spezifiziert und wird von allen gängigen Browsern unterstützt.
Verwandte Grundlagen: DNS over HTTPS, Certificate Transparency, Zertifikat, TLS-Handshake.