Was ist HSTS?
HSTS (HTTP Strict Transport Security) ist ein Sicherheitsmechanismus, der Webbrowser anweist, deine Website ausschließlich über eine verschlüsselte HTTPS-Verbindung aufzurufen. Hat ein Besucher deine Website einmal per HTTPS besucht, merkt sich sein Browser diese Vorgabe und verwendet für die festgelegte Dauer automatisch HTTPS – selbst dann, wenn versehentlich http:// eingegeben wird.
Standardmäßig ist HSTS bei WPspace deaktiviert und muss bei Bedarf manuell aktiviert werden.
Warum solltest du HSTS aktivieren?
HSTS erhöht die Sicherheit deiner Website und schützt deine Besucher vor verschiedenen Angriffsszenarien.
Es erhöht die Sicherheit für Websitebesucher, da Webbrowser nicht mehr über nicht sichere HTTP-Verbindungen auf die Website zugreifen können. Wenn ein Benutzer keine Verbindung über HTTPS herstellen kann, ist die Website für ihn nicht verfügbar.
Weitere Vorteile sind:
Automatische Nutzung einer verschlüsselten HTTPS-Verbindung.
Schutz vor sogenannten Downgrade-Angriffen, bei denen versucht wird, Besucher auf eine unverschlüsselte Verbindung umzuleiten.
Verbesserter Schutz vor Man-in-the-Middle-Angriffen.
Browser akzeptieren keine unsicheren Verbindungen oder ungültigen SSL-Zertifikate mehr.
Wo kannst du HSTS aktivieren?
Navigiere hierzu in deine SSL-Verwaltung.
In deinem Hosting-Control-Panel klickst du hierfür auf Website & Domains > Dashboard > SSL/TLS-Zertifikate.
Im linken Rand, unter Optionen, findest du nun die Funktion um HSTS zu aktivieren:
Dort kannst du HSTS aktivieren und die gewünschte Laufzeit auswählen.
Hinweis: Aktiviere HSTS erst, wenn deine Website vollständig über HTTPS erreichbar ist und ein gültiges SSL-Zertifikat eingerichtet wurde.
Welche Laufzeiten stehen zur Verfügung?
Bei WPspace kannst du zwischen folgenden Laufzeiten wählen:
Laufzeit | Empfohlen für |
1 Minute | Zum Testen der Funktion |
6 Monate | ✅ Empfohlene Einstellung |
2 Jahre | Für Sicherheitsexperten |
Wir empfehlen die voreingestellte Laufzeit von 6 Monaten. Sie bietet ein hohes Sicherheitsniveau und lässt gleichzeitig ausreichend Spielraum, falls später Änderungen an der HTTPS-Konfiguration notwendig werden.
Gibt es Nachteile?
HSTS sorgt für ein deutlich höheres Sicherheitsniveau, bringt aber auch eine wichtige Einschränkung mit sich:
Kann ein Browser keine sichere HTTPS-Verbindung herstellen – beispielsweise weil das SSL-Zertifikat abgelaufen oder fehlerhaft ist – kann die Website nicht mehr aufgerufen werden. Der Browser blockiert den Zugriff, anstatt eine unsichere Verbindung zuzulassen.
Aus diesem Grund solltest du HSTS nur aktivieren, wenn:
ein gültiges SSL-Zertifikat vorhanden ist,
deine Website vollständig über HTTPS erreichbar ist und
alle Inhalte (Bilder, Skripte und Stylesheets) ebenfalls ausschließlich über HTTPS geladen werden.

