Wissensdatenbank
1 000 FAQs, 500 Anleitungen und erläuternde Videos. Hier gibt es nur Lösungen!
HSTS für eine Website/ein Hosting-Paket verwalten
Diese Anleitung erklärt, wie Sie HSTS für eine Website deaktivieren oder konfigurieren.
Einleitung
- Wenn HSTS für eine Website aktiviert ist, weist der Server den Besuchern der Website (sofern ihr Webbrowser dies unterstützt) an, alle unsicheren Links durch sichere Links zu ersetzen.
- Beispiel:
http://www.domain.xyz.com/one/page/wird automatisch durchhttps://www.domain.xyz/one/page/ersetzt. - Nach der Aktivierung eines SSL-Zertifikats für eine Website wird HSTS wie folgt konfiguriert:
max-age=16000000.
HSTS deaktivieren…
… mit einem CMS (WordPress, Joomla usw.)
Fügen Sie in alle vom CMS generierten Seiten die folgende Zeile ein:
header( 'Strict-Transport-Security: max-age=0;' );Für WordPress kann diese Direktive beispielsweise in der Datei functions.php Ihres Themes hinzugefügt werden:
add_action( 'send_headers', 'add_header_xua' );
function add_header_xua() {
header( 'Strict-Transport-Security: max-age=0;' );
}Weitere Informationen zu WordPress
… mit einer PHP-Website
Fügen Sie die folgende Zeile in alle PHP-Seiten ein:
header( 'Strict-Transport-Security: max-age=0;' );Um dies zu erreichen, ohne jede PHP-Seite einer Website ändern zu müssen, kann die Direktive auto_prepend_file in der Datei .user.ini der betreffenden Website verwendet werden:
auto_prepend_file=/home/clients/xxxx/web/hsts_disable.php... mit der folgenden Datei hsts_disable.php:
header( 'Strict-Transport-Security: max-age=0;' ); ```… mit einer Website mit statischen Inhalten (kein PHP)
… avec un site au contenu statique (non PHP)
Fügen Sie diesen Header in eine Datei .htaccess ein:
# BEGIN DISABLE HSTS
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=0; includeSubDomains;"
</IfModule>
# END DISABLE HSTS
HSTS anpassen
Der Standardwert kann in den PHP-Dateien Ihrer Website mit der folgenden Direktive geändert werden:
header( 'Strict-Transport-Security: max-age=X; includeSubdomains; preload' );(X ist die gewünschte Anzahl an Sekunden).
HSTS für alle gehosteten Subdomains aktivieren
includeSubDomains; ist standardmäßig aktiviert und, wie der Name schon sagt, werden dadurch die Subdomains in die „Strict Transport Security“ einbezogen.
Wenn ein Besucher eine unsichere Subdomain aufruft, leitet der Browser automatisch zu HTTPS weiter und löst einen Sicherheitsfehler aus.
Wenn dieses Verhalten nicht gewünscht ist, muss dieser Header entfernt werden.
Den HSTS-Cache des Browsers löschen…
… in Chrome
- Geben Sie in Chrome
chrome://net-internals/#hstsein. - Geben Sie den Domainnamen in das Textfeld im Abschnitt „Domänensicherheitsrichtlinien löschen“ ein.
- Klicken Sie auf die Schaltfläche Löschen.
- Geben Sie den Domainnamen in das Textfeld im Abschnitt „HSTS-Abfrage“ ein.
- Klicken Sie auf die Schaltfläche „Abfrage“.
- Die Antwort sollte „
Nicht gefunden“ lauten.
… in Safari
- Schließen Sie zunächst den Browser Safari.
- Löschen Sie die Datei
~/Library/Cookies/HSTS.plist. - Öffnen Sie Safari erneut.
… in Firefox
- Schließen Sie in Firefox alle Tabs.
- Öffnen Sie das Firefox-Menü und klicken Sie auf „Verlauf“ / „Verlauf anzeigen“.
- Suchen Sie die Seite, von der Sie die HSTS-Einstellungen löschen möchten.
- Klicken Sie mit der rechten Maustaste auf einen der entsprechenden Einträge.
- Wählen Sie Diese Website vergessen.
Link zu dieser FAQ: https://faq.infomaniak.com/2133
War diese FAQ nützlich?