Abo
  • Services:

HSTS: Google führt Liste von reinen HTTPS-Seiten

Für seinen Chrome-Browser führt Google eine Liste von Webseiten, die ausschließlich über HTTPS erreichbar sein sollen. Dort kann sich jeder Webseitenbetreiber eintragen, der die HSTS-Erweiterung nutzt.

Artikel veröffentlicht am , Hanno Böck
Google-Entwickler werben für HTTPS überall.
Google-Entwickler werben für HTTPS überall. (Bild: Ilya Grigorik)

Google will offenbar die Verbreitung von Webseiten, die nur noch HTTPS-verschlüsselt abrufbar sind, massiv vorantreiben. Vor kurzem hatte der Konzern bereits angekündigt, HTTPS-Seiten künftig beim Suchmaschinen-Ranking zu bevorzugen. Ab sofort können sich Webseitenbetreiber, deren Webseite die HSTS-Erweiterung nutzt, in eine Liste des Chrome-Browsers eintragen. Diese Seiten können dann nicht mehr über HTTP abgerufen werden.

Stellenmarkt
  1. iWelt AG, Eibelstadt
  2. Hans Soldan GmbH, Essen

Webseiten, die ausschließlich verschlüsselt abrufbar sind, leiten üblicherweise Nutzer sofort auf die HTTPS-Version weiter, wenn diese versuchen, die Seite unverschlüsselt über HTTP abzurufen. Doch diese Methode hat einen Nachteil: Das sogenannte SSL-Stripping. Ein Angreifer kann mittels einer Man-in-the-Middle-Attacke verhindern, dass der Nutzer auf die HTTPS-Version weitergeleitet wird und dem Nutzer eine gefälschte Version der Seite via HTTP präsentieren.

Strict Transport Security-Header signalisiert Verschlüsselung

Um das zu verhindern, wurde die Erweiterung HTTP Strict Transport Security (HSTS) eingeführt, ein Header, der dem Browser signalisiert, dass eine Seite in Zukunft nur noch über HTTPS abrufbar sein soll. Der Browser speichert diese Information für einen im Header festgelegten Zeitraum. HSTS ist im RFC 6797 standardisiert.

HSTS funktioniert allerdings nur, wenn der Nutzer eine Seite bereits einmal über eine nicht manipulierte Verbindung abgerufen hat. Ein Angreifer kann weiterhin den allerersten Aufruf einer Seite mittels einer SSL-Stripping-Attacke manipulieren.

Um das zu verhindern, hat Google in den Chrome-Browser bestimmte Seiten voreingestellt, die nur noch über HTTPS abrufbar sind. Der Browser baut dann in keinem Fall eine HTTP-Verbindung auf. Die Liste wird inzwischen auch von Firefox und Safari verwendet. Die Möglichkeit, sich in die entsprechende Liste eintragen zu lassen, will der Konzern auch anderen Anbietern von Webservices ermöglichen.

Liste für reine HTTPS-Seiten

Um sich in diese Liste eintragen zu lassen, mussten Webseitenbetreiber bisher eine E-Mail an Google-Entwickler Adam Langley schreiben. Offenbar wurde zuletzt das Interesse immer größer und dieses Verfahren nicht mehr praktikabel. Google hat jetzt eine Webseite eingerichtet, auf der sich Webseitenbetreiber in die Liste eintragen lassen können. Geprüft werden die Anträge weiterhin manuell.

Um die eigene Webseite in die HSTS-Liste einzutragen, muss sie so konfiguriert sein, dass ein HSTS-Header mit einer Laufzeit von mindestens 18 Wochen gesendet wird. Außerdem müssen auch alle Subdomains über HTTPS erreichbar sein.

Keine Performanceprobleme mit HTTPS

Google verfolgt offenbar das Ziel, dass künftig ein Großteil des Internettraffics nur noch über HTTPS abgewickelt werden soll. Google-Entwickler Ilya Grigorik wirbt auf der Webseite istlsfastyet.com dafür, dass alle Webseiten über HTTPS ausgeliefert werden sollen. Performanceprobleme gebe es kaum noch, wenn die Einstellungen des Servers entsprechend optimiert sind. Grigorik hat kürzlich auf der Velocity-Konferenz einen Vortrag dazu gehalten, in dem auch einige Tipps für Serverbetreiber vorgestellt werden, die ihre TLS-Performance verbessern wollen. Bereits normale HTTPS-Verbindungen lassen sich laut Grigorik ohne große Leistungsverluste abwickeln. Wenn Serverbetreiber auf das von Google entwickelte SPDY-Protokoll wechseln, könnten sie sogar Leistungsgewinne durch den Einsatz von verschlüsselten Verbindungen erzielen.

Google hat bereits vor einigen Jahren angefangen, seine eigenen Webservices nur noch über HTTPS anzubieten. Zunächst galt das für Google Mail, später auch für die Google-Suche und zahlreiche andere Google-Services. Laut Adam Langley hat die Umstellung von Google Mail fast keine Performanceprobleme verursacht und keinerlei zusätzliche Hardware benötigt.



Anzeige
Top-Angebote
  1. 269,00€
  2. (heute u. a. JBL E50BT Over-ear Kopfhörer 49,00€ statt 149,00€)
  3. 159€

FibreFoX 06. Okt 2014

Sry, aber startssl ist IMHO nicht wirklich vertrauenswürdig, zumal diverse Probleme bei...

__destruct() 18. Aug 2014

Https ist schon ein eigenes Protokoll. Es ist nur vom Aufbau genauso wie wie http und mit...


Folgen Sie uns
       


Coup Elektroroller in Berlin - Kurzbericht

Coup lädt bis zu 154 Akkus in Berlin an einer automatischen Ladestation für 1.000 Elektroroller auf.

Coup Elektroroller in Berlin - Kurzbericht Video aufrufen
Pixel 3 und Pixel 3 XL im Hands on: Googles Smartphones mit verbesserten Kamerafunktionen
Pixel 3 und Pixel 3 XL im Hands on
Googles Smartphones mit verbesserten Kamerafunktionen

Google hat das Pixel 3 und das Pixel 3 XL vorgestellt. Bei beiden neuen Smartphones legt das Unternehmen besonders hohen Wert auf die Kamerafunktionen. Mit viel Software-Raffinessen sollen gute Bilder auch unter widrigen Umständen entstehen. Die ersten Eindrücke sind vielversprechend.
Ein Hands on von Ingo Pakalski

  1. BQ Aquaris X2 Pro im Hands on Ein gelungenes Gesamtpaket mit Highend-Funktionen

Lichtverschmutzung: Was Philips Hue mit der Tierwelt im Garten macht
Lichtverschmutzung
Was Philips Hue mit der Tierwelt im Garten macht

LEDs für den Garten sind energiesparend und praktisch - für Menschen und manche Fledermäuse. Für viele Tiere haben sie jedoch fatale Auswirkungen. Aber mit einigen Änderungen lässt sich die Gartenbeleuchtung so gestalten, dass sich auch Tiere wohlfühlen.
Ein Bericht von Werner Pluta

  1. Play und Signe Neue farbige Philips-Hue-Leuchten für indirektes Licht
  2. Smart Home Weitere Hue-Leuchten fürs Badezimmer vorgestellt
  3. Badezimmerspiegel Philips Hue kommt ins Bad

Shine 3: Neuer Tolino-Reader bringt mehr Lesekomfort
Shine 3
Neuer Tolino-Reader bringt mehr Lesekomfort

Die Tolino-Allianz bringt das Nachfolgemodell des Shine 2 HD auf den Markt. Das Shine 3 erhält mehr Ausstattungsdetails aus der E-Book-Reader-Oberklasse. Vor allem beim Lesen macht sich das positiv bemerkbar.
Ein Hands on von Ingo Pakalski

  1. E-Book-Reader Update macht Tolino-Geräte unbrauchbar

    •  /