HSTS-Sicherheitseinstellungen verwalten und sichere HTTPS-Verbindungen konfigurieren?
Fragestellungen:
- Warum lässt sich mein Onlineshop nicht über die aktuelle HTTP-Adresse öffnen?
- Wie behebe ich eine Testadresse, die dauerhaft auf die sichere HTTPS-Version weitergeleitet wird?
- Wo finde ich die HSTS-Richtlinieneinstellungen im TYRIOS-Dashboard?
Beschreibung:
Was Ihnen auffällt: Ihr Shop lässt sich über die alte, ungesicherte Webadresse (http://) nicht öffnen und wechselt immer zur sicheren Version (https://) mit dem Vorhängeschloss. Auf einer Test- oder Staging-Adresse kann es den Anschein haben, als würde er bei der sicheren Version „hängenbleiben“.
Warum das passiert und warum es gut ist: Ihr Shop verlangt nun für jeden Besucher eine sichere, verschlüsselte Verbindung. Wenn jemand versucht, ihn auf die alte, unsichere Weise aufzurufen, leitet der Browser ihn automatisch auf die sichere Version weiter. Das ist beabsichtigt und eine gute Sache:
- Es schützt Ihre Kunden vor Schnüfflern in öffentlichen WLAN-Netzen,
- es verhindert, dass Kriminelle Besucher auf eine gefälschte Kopie Ihres Shops locken,
- und es ist Voraussetzung für die höchste Sicherheitsstufe und das Vertrauen, das das Vorhängeschloss Ihren Kunden vermittelt.
Dies ist kein Fehler. Ein moderner Online-Shop sollte immer sicher betrieben werden. Sollte ein Besucher jemals eine Sicherheitswarnung sehen, besteht die richtige Vorgehensweise darin, sicherzustellen, dass Ihr Sicherheitszertifikat gültig ist – niemals darin, diesen Schutz zu deaktivieren.
Vorgehen:
Bitte überprüfen Sie, ob Ihre Testadresse auf der sicheren Version feststeckt
Dies kann passieren, weil der Browser des Besuchers die Anweisung für eine gewisse Zeit speichert. Zwei Maßnahmen helfen dabei:
-
Löschen Sie den Zwischenspeicher des Browsers für diese Adresse.
Am einfachsten ist es, den Browserverlauf bzw. die Website-Daten für diese Adresse zu löschen oder ein neues privates/Inkognito-Fenster zu öffnen.
-
Einrichtung einer neuen Testadresse
Wenn Sie eine völlig neue Testadresse einrichten, die noch nicht „auf Dauer sicher“ sein soll , bitten Sie Ihre Webagentur, in den Einstellungen eine kurze Laufzeit festzulegen und die Option „Preload“ deaktiviert zu lassen, bis die Website online geht.
Anpassen der Einstellungen (in der Regel unverändert belassen)
Diese finden Sie unter „Systemkonfiguration“ → „Sicherheitskonfiguration“ → „HSTS-Richtlinie“
-
HSTS-Max-Age konfigurieren – Wie lange Browser die Regel „immer sicher“ speichern (in Sekunden). Der Standardwert beträgt ein Jahr (31536000).

- Subdomains einbeziehen – wenden Sie dies auch auf alle Ihre Subadressen an
- Preload – die leistungsstärkste Option; geeignet für Live-Shops.
Tips und Tricks:
Profi-Tipps:
⚠️ Ein Hinweis für Live-Shops: Die stärkste „Preload“-Option lässt sich nur schwer rückgängig machen (das kann Wochen dauern und liegt außerhalb unserer Kontrolle). Nur Ihr Entwickler sollte sie aktivieren, und zwar ausschließlich für eine echte Produktionsadresse, die sicher bleibt.
Bei Produktions-Shops ändern Sie hier normalerweise nichts – die Standardeinstellungen sind korrekt.
Warnungen:
-
Aktivieren Sie die „Preload“-Option nicht in Staging- oder Testumgebungen, bevor der Shop live geht, da Browser dann für einen langen Zeitraum auf die sichere Version festgelegt werden.
-
Vermeiden Sie die Verwendung ungesicherter Webadressen, da moderne Online-Shops eine vollständige Verschlüsselung erfordern, um Kunden vor dem Ausspähen in öffentlichen Netzwerken und vor gefälschten Kopien zu schützen.