🛡️
Beveiliging

HSTS einrichten für HTTPS-Sicherheit

📅 8 Oktober 2026 ✏️ 8 Oktober 2026 ⏱ 5 min leestijd

Erfahre, wie du HSTS einrichtest, um deine Website gegen Downgrade-Angriffe zu schützen und unverschlüsselten Verkehr endgültig zu blockieren.

HSTS (HTTP Strict Transport Security) ist ein Sicherheits-Header, der Browser dazu zwingt, immer eine verschlüsselte HTTPS-Verbindung zu deiner Website zu verwenden, auch wenn ein Besucher versehentlich auf einen http-Link klickt. Dies verhindert Downgrade-Angriffe und Man-in-the-Middle-Angriffe. Du richtest HSTS über einen Header auf deinem Webserver oder in Plesk ein, und mit ein paar Zeilen Konfiguration ist deine Website sofort besser abgesichert.

Was ist HSTS und warum brauchst du es

Ohne HSTS kann ein Browser beim ersten Besuch deiner Website noch über eine unverschlüsselte http-Verbindung verbinden, bevor er zu https weitergeleitet wird. Dieser Moment ist angreifbar: Ein Angreifer kann diese erste Verbindung abfangen und den Nutzer auf eine gefälschte Seite leiten. HSTS löst dies, indem es dem Browser mitteilt: merke dir, dass diese Website für einen bestimmten Zeitraum nur über HTTPS erreichbar ist. Bei jedem weiteren Besuch überspringt der Browser automatisch den unverschlüsselten Schritt.

Dies ist besonders wichtig für Websites mit Login-Formularen, Zahlungsdaten oder anderen sensiblen Informationen. Auch für eine geschäftliche Website ist es eine einfache Möglichkeit, das Vertrauen von Besuchern und Suchmaschinen zu stärken.

BrowserHSTS Headererzwingt HTTPSServer

HSTS einrichten über Plesk oder Serverkonfiguration

Bei Verwendung von Plesk kannst du HSTS oft direkt über die Einstellungen des Webhostings oder der SSL/TLS-Zertifikate aktivieren, ohne Konfigurationsdateien selbst bearbeiten zu müssen. Läuft dein Server mit LiteSpeed oder Apache, fügst du den Header manuell hinzu.

1

Überprüfe dein SSL-Zertifikat

Stelle sicher, dass deine Domain ein gültiges SSL-Zertifikat besitzt und HTTPS korrekt funktioniert, bevor du HSTS aktivierst.

2

Füge den HSTS-Header hinzu

Füge in deiner Serverkonfiguration oder .htaccess den Header hinzu: Strict-Transport-Security mit einer Gültigkeitsdauer, zum Beispiel einem Jahr.

3

Teste deine Konfiguration

Überprüfe mit einem Online-Header-Checker, ob der HSTS-Header tatsächlich bei einer https-Anfrage mitgesendet wird.

4

Erhöhe die Gültigkeitsdauer

Beginne mit einem kürzeren Zeitraum und erhöhe diesen schrittweise, sobald du sicher bist, dass alles einwandfrei funktioniert.

In Plesk findest du die SSL/TLS-Einstellungen bei der jeweiligen Domain unter dem Tab Hosting. Hast du Zweifel an der richtigen Einstellung, hilft dir der 24/7-Support von Tandata gerne über WhatsApp, Ticket oder E-Mail weiter.

💡 Tipp: Teste HSTS zunächst mit einer kurzen Gültigkeitsdauer, damit du Fehler schnell beheben kannst, bevor du die Einstellung dauerhaft machst.

HSTS Preload und Subdomains

Standardmäßig gilt HSTS erst ab dem ersten Besuch deiner Website. Für noch besseren Schutz kannst du deine Domain bei der HSTS-Preload-Liste anmelden, die in Browser integriert ist. Dadurch weiß der Browser bereits vor dem ersten Besuch, dass deine Website nur über HTTPS funktioniert.

Achtung: Sobald deine Domain auf der Preload-Liste steht, gilt dies für alle Subdomains. Stelle daher sicher, dass jede Subdomain, einschließlich eventueller Subdomains für E-Mail oder andere Dienste, ebenfalls über HTTPS erreichbar ist, bevor du dies einrichtest. Verwendest du Subdomains für geschäftliche E-Mail, überprüfe auch die Einstellungen deines E-Mail-Hostings.

Häufige Fehler vermeiden

Ein häufiger Fehler ist die Aktivierung von HSTS, während noch nicht alle Teile der Website über HTTPS laufen, wodurch Besucher keinen Zugriff mehr auf bestimmte Seiten oder Subdomains erhalten. Überprüfe daher zunächst alle Komponenten deiner Website, einschließlich Bilder, Skripte und Subdomains.

Eine weitere Falle ist die direkte Einstellung einer langen Gültigkeitsdauer. Browser merken sich die Einstellung für den angegebenen Zeitraum, sodass du es nicht schnell rückgängig machen kannst, wenn etwas schiefgeht. Baue die Einstellung daher schrittweise auf.

Verwaltest du mehrere Domainnamen, achte darauf, bei jeder Domain einzeln zu prüfen, ob HTTPS korrekt funktioniert, bevor du HSTS einrichtest. Ein Wechsel zu einem Hosting-Anbieter, der SSL und Sicherheit standardmäßig gut regelt, kann diesen Prozess erheblich vereinfachen.

Weitere Hintergrundinformationen zu Sicherheit und Servereinstellungen findest du in der Wissensdatenbank von Tandata.

Häufig gestellte Fragen

Funktioniert HSTS ohne SSL-Zertifikat?

Nein, HSTS funktioniert nur in Kombination mit einem gültigen SSL-Zertifikat, da der Header über eine https-Verbindung gesendet wird.

Kann ich HSTS wieder ausschalten?

Ja, aber Browser, die den Header bereits gespeichert haben, erzwingen weiterhin HTTPS, bis die eingestellte Gültigkeitsdauer abgelaufen ist.

Ist HSTS für jede Website verpflichtend?

Nein, es ist keine Pflicht, wird aber dringend empfohlen für Websites mit Formularen, Logins oder sensiblen Daten.

Beeinflusst HSTS die Geschwindigkeit meiner Website?

Nein, HSTS hat keinen spürbaren Einfluss auf die Ladezeit; es spart bei weiteren Besuchen sogar einen Umleitungsschritt.

Gilt HSTS auch für meine E-Mail-Umgebung?

HSTS gilt speziell für Webverkehr über den Browser. Für E-Mail-Sicherheit gelten andere Einstellungen, siehe deine geschäftlichen E-Mail-Einstellungen.

Fazit

HSTS ist eine einfache, aber effektive Methode, um deine Website vollständig über HTTPS laufen zu lassen und Downgrade-Angriffe zu verhindern. Mit einem gültigen SSL-Zertifikat, dem richtigen Header und einem schrittweisen Aufbau der Gültigkeitsdauer sicherst du deine Website zuverlässig ab.

Webhosting ansehen →

Was dit artikel nuttig?