Wo kann ich HSTS (HTTP Strict Transport Security) aktivieren und für meine Seite nutzen?
Was ist HSTS?
HSTS wurde 2012 als zusätzlicher Sicherheitsmechanismus von der Internet Engineering Task Force (IETF) für HTTPS-Verbindungen definiert. Dieser Mechanismus soll den Nutzer für einen definierten Zeitraum vor einer Aushebelung der Verbindungsverschlüsselung schützen, indem der Server einen zusätzlichen Header versendet, welcher dem Browser mitteilt, wie lange die Seite in Zukunft verschlüsselt erreichbar sein wird.
Hat der Browser einen HSTS-Header empfangen, muss er sich für alle zukünftigen Verbindungen an die Anweisung der Verschlüsselung halten und eine Fehlermeldung ausgeben, wenn diese nicht eingehalten werden kann.
Wie kann HSTS aktiviert werden?
Die Aktivierung von HSTS übernehmen wir auf Wunsch kostenlos für dich.
Kann ich zusätzlich OCSP-Anheftung (OCSP Pinning) aktivieren?
Nein. OCSP-Anheftung (OCSP Pinning) ist bei HostPress und generell branchenweit nicht mehr verfügbar, wenn du – wie bei uns Standard – ein Let’s-Encrypt-Zertifikat nutzt.
Hintergrund: Let’s Encrypt hat seit dem 7. Mai 2025 keine OCSP-URLs mehr in neu ausgestellte Zertifikate aufgenommen. Die zugehörigen OCSP-Responder wurden am 6. August 2025 vollständig abgeschaltet. Zertifikate von Let’s Encrypt setzen seitdem ausschließlich auf CRLs (Certificate Revocation Lists) zur Sperrprüfung, wodurch OCSP-Anheftung technisch nicht mehr möglich ist.
HSTS bleibt davon unberührt und kann weiterhin wie oben beschrieben von unserem Support kostenlos für dich aktiviert werden.