HSTS
Was ist HSTS?
HSTS steht für HTTP Strict Transport Security und ist ein Sicherheitsmechanismus, mit dem ein Webserver dem Browser mitteilt, eine Domain für eine festgelegte Zeit nur noch per HTTPS aufzurufen. Dadurch werden unverschlüsselte HTTP-Aufrufe, Protokoll-Downgrades und viele Umleitungsfehler verhindert.
HSTS ist für Websites relevant, sobald HTTPS technisch sauber umgesetzt ist. HTTP Strict Transport Security erzwingt auf Browser-Seite die verschlüsselte Verbindung und ergänzt damit die reine Server-Weiterleitung. Der englische Begriff wird im Deutschen meist als strikte HTTPS-Richtlinie oder HTTPS-Erzwingung beschrieben.
Wie HSTS funktioniert
HSTS basiert auf dem HTTP-Response-Header Strict-Transport-Security. Der Server liefert diesen Header nur über eine bereits sichere HTTPS-Verbindung aus. Der Browser speichert danach für die im Header definierte Dauer, dass die betroffene Domain ausschließlich über HTTPS geladen werden darf. Ein typischer Header lautet: Strict-Transport-Security: max-age=31536000; includeSubDomains. Die Zahl 31.536.000 steht für 365 Tage in Sekunden und ist ein häufig genutztes Beispiel für eine Jahreslaufzeit.
Der Denkfehler in vielen Projekten liegt darin, HSTS mit einer normalen 301-Weiterleitung gleichzusetzen. Eine 301-Weiterleitung greift erst, nachdem der Browser bereits eine HTTP-Anfrage gesendet hat. HSTS setzt früher an: Hat der Browser die Richtlinie einmal gespeichert, versucht er künftige Aufrufe derselben Domain direkt per HTTPS. Genau das reduziert das Risiko, dass Nutzer unverschlüsselt einsteigen oder durch Manipulation auf HTTP zurückfallen.
HSTS ist erst wirksam, wenn der Browser die Richtlinie mindestens einmal per HTTPS erhalten hat. Genau deshalb ersetzt HSTS keine saubere Server-Konfiguration. Eine Domain muss weiterhin alle HTTP-Aufrufe zuverlässig auf HTTPS weiterleiten, gültige SSL/TLS-Zertifikate ausliefern und konsistente Hostnamen verwenden. Der OSG Technik-Crawler weist ausdrücklich darauf hin, dass Seiten nicht parallel über HTTP und HTTPS erreichbar sein sollten und dass HSTS als ergänzende Maßnahme zur konsequenten HTTPS-Nutzung aktiviert werden sollte.
Welche HSTS-Header üblich sind
Für den Einstieg wird häufig mit einem kurzen Testwert gearbeitet, zum Beispiel einigen Stunden oder wenigen Tagen. Technisch ist das sinnvoll, weil sich Fehlkonfigurationen bei kurzer Laufzeit schneller korrigieren lassen. Für den produktiven Betrieb ist ein deutlich längerer Wert üblich. Ein Header mit max-age=31536000 deckt ein volles Jahr ab und signalisiert dem Browser eine dauerhafte HTTPS-Strategie.
| Beispiel | Bedeutung | Einsatz |
|---|---|---|
max-age=86400 |
1 Tag | vorsichtiger Test |
max-age=2592000 |
30 Tage | stabile Übergangsphase |
max-age=31536000; includeSubDomains |
365 Tage plus Subdomains | gängige Produktivkonfiguration |
Die Option includeSubDomains ist nur dann sinnvoll, wenn wirklich jede Subdomain sauber per HTTPS erreichbar ist. Eine vergessene Subdomain für Bilder, ein altes Tracking-Host oder ein internes Tool ohne gültiges Zertifikat reicht aus, um Zugriffe zu blockieren. Genau hier liegt der Unterschied zwischen einer technisch korrekten Richtlinie und einer pauschal kopierten Sicherheitsvorlage.
Warum HSTS für SEO relevant ist
HSTS ist kein direkter Ranking-Faktor im Sinne einer eigenen Google-Kennzahl. HSTS unterstützt aber die technische Voraussetzung, dass Nutzer und Crawler konsistent auf der HTTPS-Version landen. Das stärkt die kanonische URL, reduziert unnötige Protokollwechsel und hilft dabei, Signale wie interne Verlinkung, Canonicals und Weiterleitungen sauber auf eine Version zu bündeln. Der Technik-Crawler der OSG bewertet es ebenfalls als Problem, wenn eine Website gleichzeitig über HTTP und HTTPS erreichbar bleibt, weil das Sicherheits-, Vertrauens- und SEO-Folgen hat.
Für SEO-Manager ist HSTS vor allem ein Qualitätsmerkmal technischer Konsistenz. Wenn HTTP offen bleibt, entstehen häufiger Weiterleitungsketten, inkonsistente Canonicals oder Ressourcenaufrufe per Mischbetrieb. Das kostet selten sofort Rankings, erhöht aber die Fehlerwahrscheinlichkeit bei Relaunches, Domainumzügen und Subdomain-Strukturen. Wer technische SEO sauber umsetzt, behandelt HSTS daher als Teil eines stabilen HTTPS-Setups und nicht als isolierten Header.
HSTS, HTTPS und 301: der Unterschied
Der Unterschied zwischen HSTS und HTTPS liegt in der Ebene der Absicherung. HTTPS verschlüsselt die Verbindung. Eine 301-Weiterleitung leitet von HTTP auf HTTPS um. HSTS sagt dem Browser zusätzlich, dass er die HTTP-Version künftig gar nicht mehr anfragen soll. Diese drei Bausteine erfüllen also unterschiedliche Aufgaben und gehören in einer sauberen Konfiguration zusammen.
Der Unterschied zwischen HSTS und dem Preload-Status ist ebenfalls wichtig. Eine normale HSTS-Richtlinie greift erst nach dem ersten erfolgreichen HTTPS-Aufruf. Preload bedeutet, dass Browser eine Domain bereits ab Werk als reine HTTPS-Domain kennen. Das erhöht die Schutzwirkung, verlangt aber eine besonders saubere Konfiguration mit langer Laufzeit, HTTPS auf allen Subdomains und dauerhaft stabiler Infrastruktur.
includeSubDomains, wenn einzelne Subdomains noch nicht vollständig auf HTTPS umgestellt sind. Der Browser blockiert dann Zugriffe konsequent, und der Fehler lässt sich clientseitig nicht durch eine einfache Server-Anpassung sofort zurückholen.Typische Fehler bei HSTS
Der häufigste Fehler ist die Aktivierung auf einer Domain, die intern noch widersprüchliche Protokollsignale sendet. Dazu gehören absolute HTTP-Links, alte Canonicals, unsaubere CDN-Hosts, Formularziele über HTTP oder Subdomains ohne Zertifikat. HSTS macht solche Schwächen nicht unsichtbar, sondern legt sie offen. Prüfe deshalb vor der Aktivierung, ob jede relevante Ressource bereits ausschließlich per HTTPS auslieferbar ist.
Ein zweiter Fehler ist die Annahme, dass HSTS nur ein Sicherheitsthema für die IT sei. In Relaunches betrifft HSTS auch SEO, Content und Paid Traffic. Wenn Anzeigen, E-Mail-Links oder alte Backlinks noch HTTP-Varianten enthalten, sorgt HSTS zwar für den richtigen Einstieg, doch nur dann sauber, wenn die Zielstruktur vollständig stimmt. Genau deshalb gehört der Check in jede SEO-Checkliste für den Website-Relaunch und in jedes technische SEO-Audit.
Wie du HSTS prüfst
Messbar ist das zum Beispiel so: Rufe die HTTPS-Version einer URL ab und prüfe im Response-Header, ob Strict-Transport-Security mit plausibhem max-age gesetzt ist. Kontrolliere danach, ob HTTP-Aufrufe per 301 auf HTTPS umleiten und ob Subdomains dieselbe Sicherheitslogik sauber erfüllen. Für den technischen Gesamtblick auf HTTPS, Weiterleitungen und Host-Konsistenz eignet sich ein Technik-Crawler für technische SEO-Checks, weil dort genau solche Strukturfehler systematisch sichtbar werden.
Wenn du zusätzlich die allgemeine technische Qualität deiner Domain prüfen willst, kannst du direkt einen kostenlosen SEO-Check nutzen. Bei HSTS selbst zählt am Ende weniger die Existenz des Headers als die saubere Gesamtumsetzung aus HTTPS, Weiterleitung, Zertifikat und konsistenter Domainführung.
Wenn du technische SEO-Fragen wie HSTS, HTTPS-Migration oder Weiterleitungsketten strukturiert prüfen willst, kannst du dafür einen kostenlosen Einstieg nutzen.
Häufige Fragen zu HSTS
Ist HSTS Pflicht für SEO?
HSTS ist keine formale Pflicht und kein eigener Rankinghebel mit garantierter Wirkung. HSTS ergänzt aber ein sauberes HTTPS-Setup und reduziert technische Fehler rund um unverschlüsselte Einstiege, Weiterleitungen und Protokollwechsel.
Brauche ich HSTS, wenn schon eine 301-Weiterleitung auf HTTPS läuft?
Ja, wenn deine HTTPS-Umstellung stabil ist. Die 301-Weiterleitung reagiert erst nach einer HTTP-Anfrage, HSTS verhindert bei bekannten Domains viele dieser Anfragen bereits im Browser.
Kann HSTS Rankings verschlechtern?
Nicht durch den Header selbst. Probleme entstehen durch Fehlkonfigurationen, etwa wenn Subdomains ohne gültiges Zertifikat per includeSubDomains mit erfasst werden oder wenn Ressourcen noch per HTTP eingebunden sind.
Was bedeutet max-age bei HSTS?
max-age gibt die Dauer in Sekunden an, für die der Browser die HSTS-Regel speichert. 31536000 entspricht 365 Tagen und ist ein häufig genutzter Wert für produktive Setups.
Wann sollte ich HSTS nicht aktivieren?
HSTS sollte nicht aktiviert werden, solange HTTPS noch nicht vollständig sauber umgesetzt ist. Offene HTTP-Ressourcen, unsichere Subdomains oder fehlerhafte Zertifikate sollten zuerst bereinigt werden.
Was ist der Unterschied zwischen HSTS und HSTS Preload?
Normales HSTS greift erst, nachdem ein Browser die Richtlinie einmal über HTTPS erhalten hat. HSTS Preload trägt eine Domain in Browser-Listen ein, sodass die Domain schon vor dem ersten Besuch nur per HTTPS geladen wird.
Sie haben noch Fragen?







