Hallo, ich finde nur das unten Angehängte und habe "Https erzwingen" aktiviert. Jetzt erscheint bei Aufruf meiner Website in der Adresszeile nur die Druckform, die Startseite mit schwarzem Schloss und alle folgenden Seiten mit einem schwarz-gelben Schloss, weil Grafiken unsicher sein könnten. Hier die Strato-Hinweise, mehr als das scheint es nicht zu geben:
Strato-Anweisung:
Wie kann ich HTTP Strict Transport Security (HSTS) aktivieren?
Über die Funktion HTTP Strict Transport Security (HSTS) erhalten die Besucher Ihrer Webseite die Information, dass die Seite über eine verschlüsselte Verbindung (HTTPS) erreichbar ist und dass diese Einstellung für längere Zeit im Browser zwischengespeichert werden soll. Das erspart den Besuchern zukünftig die URL der Webseite mit https:// einzugeben. Besonders hilfreich ist dies, wenn Besucher ein ungesichertes Netzwerk nutzen (z.B. ein öffentliches WLAN in einem Café), um die Seite aufzurufen.
HSTS per .htaccess
Die Voraussetzung für HSTS ist, dass Ihre Website über ein gültiges SSL-Zertifikat verfügt. Wir empfehlen zusätzlich die Funktion „SSL erzwingen“ zu aktivieren. Bitte stellen Sie auch sicher, dass keine Probleme beim Aufruf per „https“ auftreten.
Mit folgender Zeile können Sie HSTS in der .htaccess-Datei aktivieren:
Header set Strict-Transport-Security "max-age=16070400"
Über den Parameter «max-age» wird die Dauer in Sekunden angegeben, für die die HSTS-Regel im Browser zwischengespeichert werden soll.
Webseite in die Preload-List eintragen
Der Browser Google Chrome führt eine Liste der Domains, für die HSTS aktiviert ist. Das hilft bei der Lösung des Trust-on-first-use-Problems, und auch andere Browser wie Firefox, Safari oder Internet Explorer greifen auf diese Liste zurück.
Durch diese Liste wird schon beim ersten Aufruf garantiert, dass die URL über „https“ aufgerufen wird. Unter der Webseite hstspreload.org können Sie Ihre Domain kostenlos eintragen lassen
Folgende Punkte müssen für einen Eintrag auf der Preload-Liste erfüllt sein:
Ein gültiges SSL-Zertifikat
„SSL erzwingen“ muss sowohl für die Domain, als auch alle Subdomains aktiviert sein
Für die Domain ist der HSTS-Header mit gültigen Werten hinterlegt und wird ausgeliefert:
«max-age» darf nicht unter 18 Wochen (10.886.400 Sekunden) gesetzt sein
Das «includeSubdomains»-Token ist gesetzt
Das «preload»-Token ist gesetzt
Im Falle einer Weiterleitung, muss der HSTS-Header für die Quelladresse eingestellt sein
Anbei ein Beispiel für einen gültigen Eintrag für die Preload-Liste:
Header set Strict-Transport-Security "max-age=10886400"; includeSubDomains; preload
Es gibt keine Garantie für einen Eintrag in die Preload-Liste und es gibt grundsätzlich keine Möglichkeit diesen Eintrag nachträglich wieder zu entfernen. Bitte stellen Sie daher vor dem Eintrag Ihrer Domain in die Preload-Liste sicher, dass Ihre Webseite langfristig über „https“ erreichbar sein wird.
Sichern Sie Ihre Website durch die Verwendung von SSL! Erfahren Sie noch mehr darüber, wie STRATO Sie vor Schadsoftware schützt.