HTTP Strict-Transport-Security (HSTS)
Marc Wagner
Juli 16, 2022
HSTS steht für HTTP Strict-Transport-Security. Es handelt sich hierbei um eine Header Angabe, die dem Browser des Seitenbesuchers mitteilt, dass für einen angegebenen Zeitraum (max-age), ausschließlich über eine sichere Verbindung (HTTPS) komuniziert werden soll.
So aktivierst du den HSTS Header auf Plesk für Linux #
- Melde dich bei Plesk an.
- Gehe zu Webseiten & Domains > Hosting-Einstellungen und aktiviere dort die Option “Dauerhafte, für SEO geeignete 301-Weiterleitung von HTTP zu HTTPS”.
- Wechsel dann zu Webseiten & Domains > Einstellungen für Apache & nginx.
- Trage dort nun folgendes ein und speichere anschließend die Änderungen.
- Apache, zusätzliche Anweisungen für HTTPS:
add_header Header always set Strict-Transport-Security “max-age=31536000” - nginx, zusätzliche Anweisungen für nginx:
add_header Strict-Transport-Security “max-age=31536000” always;
- Apache, zusätzliche Anweisungen für HTTPS:
Das war es auch schon. Damit hast du den HSTS Header für deine Domain aktiviert.
Wie Forge12 mit solchen Themen arbeitet
Forge12 betreibt und verantwortet umsatzkritische WordPress- und WooCommerce-Systeme im laufenden Betrieb. Bevor wir Systeme übernehmen oder weiterentwickeln, analysieren wir sie vollständig – technisch, strukturell und betrieblich. Das System Audit ist der Einstiegspunkt für jede Zusammenarbeit.
Artikel von:
Marc Wagner
Marc Wagner ist Gründer der Forge12 Interactive GmbH und verantwortlich für Betrieb, Absicherung und Weiterentwicklung umsatzkritischer WordPress- und WooCommerce-Systeme.
Seit über 20 Jahren arbeitet er an Websites, Online-Shops und individuellen Softwarelösungen – vom Mittelstand bis zu Strukturen börsennotierter Unternehmen. Sein Fokus liegt nicht auf Projekten, sondern auf dauerhaftem Betrieb: stabile Systeme, klare Verantwortlichkeiten und technische Entscheidungen mit wirtschaftlicher Konsequenz.
Bei Forge12 begleitet er Unternehmen, die ihre Systeme nicht nur bauen, sondern langfristig sicher betreiben und automatisieren wollen.


Alternativ (für Apache) in die htaccess:
Header set Strict-Transport-Security “max-age=31536000; includeSubDomains; preload”
beste Grüße
Vielen Dank, werde ich mal testen.