HSTS-Header
Prüft Strict-Transport-Security-Header — blockiert HTTPS-Downgrade-Angriffe.
Was dieser Check misst
Wir lesen den `Strict-Transport-Security`-HTTP-Response-Header. Muss max-age ≥ 1 Jahr (31536000 Sekunden) haben und idealerweise includeSubDomains und preload.
Warum es wichtig ist
HSTS sagt Browsern: verbinde niemals per HTTP mit dieser Domain. Blockiert Downgrade-Angriffe in feindlichen Netzen (Flughafen-WLAN, Proxies). Nutzer sind für max-age geschützt.
Wie unser Audit es erkennt
Response-Header nach Strict-Transport-Security parsen. Max-age-Wert und Vorhandensein von includeSubDomains + preload validieren.
Typische Findings
- error_outlineKein HSTS-Header — HTTPS läuft, aber Downgrade möglich.
- error_outlinemax-age=300 (5 Minuten) — zu kurz, sinnlos.
- error_outlineKein includeSubDomains — Subdomains weiter verwundbar.
So behebst du es
`Strict-Transport-Security: max-age=31536000; includeSubDomains; preload` setzen. Domain bei hstspreload.org einreichen wenn alle Subdomains HTTPS liefern. Wirksam beim ersten Besuch.
Copy-Paste Fix-Prompt für deinen Stack
Lovable · Cursor · Bolt · v0 · Replit · Windsurf · Claude Code · Base44
Häufige Fragen
Kann HSTS mich aussperren?expand_more
Soll das auf deiner Site geprüft werden?
Pantra läuft den vollen Audit (SEO, Sicherheit, GEO, Performance, Schema, Technik, Bilder) in 10 Sekunden und generiert stack-spezifische Fix-Prompts.
Site scannenÄhnliche Checks
HTTPS aktiv
Prüft ob die Site über HTTPS ausliefert und HTTP auf HTTPS redirected.
SicherheitTLS-Version
Prüft dass der Server TLS 1.2 oder höher nutzt — ältere Versionen sind kaputt.
SicherheitMixed Content
Prüft HTTP-Ressourcen auf HTTPS-Seiten — Browser blockieren oder warnen.
SicherheitSSL-Zertifikat
Prüft dass das SSL-Zertifikat gültig, nicht abgelaufen und nicht bald ablaufend ist.