Wie oben erw?hnt, umfasst die Einrichtung von HTTPS auf Ihrer Website die Erstellung einer 301-Umleitung, um Benutzer direkt von einem alten Link zu Ihrer Website zu senden. Leider ?ffnet der Umleitungsprozess ein kleines Fenster, in dem Hacker die erforderlichen Informationen erhalten, um Ihre SSL-Verschl¨¹sselung zu durchbrechen und wertvolle Daten zu stehlen, indem sie Mittel wie einen Man-in-the-Middle-Angriff (MITM) verwenden. Deshalb wurde HSTS eingef¨¹hrt. HSTS ignoriert alle Versuche, eine Webseite ¨¹ber HTTP zu laden und die Informationen direkt an die zugewiesene HTTPS-Website zu senden.
Um HSTS zu implementieren, stellen Sie zun?chst sicher, dass Ihr SSL-Zertifikat auf dem neuesten Stand ist und ordnungsgem?? funktioniert. Testen Sie dann Ihre Webanwendungen, das Sitzungsmanagement und Benutzer. Testen Sie dann die Reaktion von HSTS in Phasen und erh?hen Sie dabei das maximale Alter. Pr¨¹fen Sie beim Testen auf defekte Seiten, ¨¹berwachen Sie die Kennzahlen der Website und beheben Sie Probleme, bevor Sie das maximale Alter anpassen. Sie k?nnen das maximale Alter mit der Zeitdauer in Sekunden erh?hen, z. B.:
- F¨¹nf Minuten max. Alter = 300
- Maximales Alter f¨¹r eine Woche = 604800
- Maximales Alter von einem Monat = 2592000
- H?chstalter: 2 Jahre = 63072000
Sobald HTTPS auf der Root-Domain und allen Subdomains aktiviert ist und auf der HSTS-Liste vorinstalliert wurde, best?tigt der Eigent¨¹mer der Domain, dass seine Website-Infrastruktur HTTPS ist, und jeder, der den ?bergang zu HTTPS ¨¹berwacht, wei?, dass diese Domain von nun an vollst?ndig HTTPS ist.