Abo
  • Services:
Anzeige
Google-Entwickler werben für HTTPS überall.
Google-Entwickler werben für HTTPS überall. (Bild: Ilya Grigorik)

HSTS: Google führt Liste von reinen HTTPS-Seiten

Für seinen Chrome-Browser führt Google eine Liste von Webseiten, die ausschließlich über HTTPS erreichbar sein sollen. Dort kann sich jeder Webseitenbetreiber eintragen, der die HSTS-Erweiterung nutzt.

Anzeige

Google will offenbar die Verbreitung von Webseiten, die nur noch HTTPS-verschlüsselt abrufbar sind, massiv vorantreiben. Vor kurzem hatte der Konzern bereits angekündigt, HTTPS-Seiten künftig beim Suchmaschinen-Ranking zu bevorzugen. Ab sofort können sich Webseitenbetreiber, deren Webseite die HSTS-Erweiterung nutzt, in eine Liste des Chrome-Browsers eintragen. Diese Seiten können dann nicht mehr über HTTP abgerufen werden.

Webseiten, die ausschließlich verschlüsselt abrufbar sind, leiten üblicherweise Nutzer sofort auf die HTTPS-Version weiter, wenn diese versuchen, die Seite unverschlüsselt über HTTP abzurufen. Doch diese Methode hat einen Nachteil: Das sogenannte SSL-Stripping. Ein Angreifer kann mittels einer Man-in-the-Middle-Attacke verhindern, dass der Nutzer auf die HTTPS-Version weitergeleitet wird und dem Nutzer eine gefälschte Version der Seite via HTTP präsentieren.

Strict Transport Security-Header signalisiert Verschlüsselung

Um das zu verhindern, wurde die Erweiterung HTTP Strict Transport Security (HSTS) eingeführt, ein Header, der dem Browser signalisiert, dass eine Seite in Zukunft nur noch über HTTPS abrufbar sein soll. Der Browser speichert diese Information für einen im Header festgelegten Zeitraum. HSTS ist im RFC 6797 standardisiert.

HSTS funktioniert allerdings nur, wenn der Nutzer eine Seite bereits einmal über eine nicht manipulierte Verbindung abgerufen hat. Ein Angreifer kann weiterhin den allerersten Aufruf einer Seite mittels einer SSL-Stripping-Attacke manipulieren.

Um das zu verhindern, hat Google in den Chrome-Browser bestimmte Seiten voreingestellt, die nur noch über HTTPS abrufbar sind. Der Browser baut dann in keinem Fall eine HTTP-Verbindung auf. Die Liste wird inzwischen auch von Firefox und Safari verwendet. Die Möglichkeit, sich in die entsprechende Liste eintragen zu lassen, will der Konzern auch anderen Anbietern von Webservices ermöglichen.

Liste für reine HTTPS-Seiten

Um sich in diese Liste eintragen zu lassen, mussten Webseitenbetreiber bisher eine E-Mail an Google-Entwickler Adam Langley schreiben. Offenbar wurde zuletzt das Interesse immer größer und dieses Verfahren nicht mehr praktikabel. Google hat jetzt eine Webseite eingerichtet, auf der sich Webseitenbetreiber in die Liste eintragen lassen können. Geprüft werden die Anträge weiterhin manuell.

Um die eigene Webseite in die HSTS-Liste einzutragen, muss sie so konfiguriert sein, dass ein HSTS-Header mit einer Laufzeit von mindestens 18 Wochen gesendet wird. Außerdem müssen auch alle Subdomains über HTTPS erreichbar sein.

Keine Performanceprobleme mit HTTPS

Google verfolgt offenbar das Ziel, dass künftig ein Großteil des Internettraffics nur noch über HTTPS abgewickelt werden soll. Google-Entwickler Ilya Grigorik wirbt auf der Webseite istlsfastyet.com dafür, dass alle Webseiten über HTTPS ausgeliefert werden sollen. Performanceprobleme gebe es kaum noch, wenn die Einstellungen des Servers entsprechend optimiert sind. Grigorik hat kürzlich auf der Velocity-Konferenz einen Vortrag dazu gehalten, in dem auch einige Tipps für Serverbetreiber vorgestellt werden, die ihre TLS-Performance verbessern wollen. Bereits normale HTTPS-Verbindungen lassen sich laut Grigorik ohne große Leistungsverluste abwickeln. Wenn Serverbetreiber auf das von Google entwickelte SPDY-Protokoll wechseln, könnten sie sogar Leistungsgewinne durch den Einsatz von verschlüsselten Verbindungen erzielen.

Google hat bereits vor einigen Jahren angefangen, seine eigenen Webservices nur noch über HTTPS anzubieten. Zunächst galt das für Google Mail, später auch für die Google-Suche und zahlreiche andere Google-Services. Laut Adam Langley hat die Umstellung von Google Mail fast keine Performanceprobleme verursacht und keinerlei zusätzliche Hardware benötigt.


eye home zur Startseite
FibreFoX 06. Okt 2014

Sry, aber startssl ist IMHO nicht wirklich vertrauenswürdig, zumal diverse Probleme bei...

__destruct() 18. Aug 2014

Https ist schon ein eigenes Protokoll. Es ist nur vom Aufbau genauso wie wie http und mit...



Anzeige

Stellenmarkt
  1. Kassenzahnärztliche Vereinigung Baden-Württemberg, Freiburg
  2. über 3C - Career Consulting Company GmbH, Frankfurt am Main
  3. Deutsche Bundesbank, Frankfurt am Main
  4. Consilia GmbH Wirtschaftsprüfungsgesellschaft, Passau


Anzeige
Hardware-Angebote
  1. 59,90€

Folgen Sie uns
       


  1. Swift 5

    Acers dünnes Notebook kommt ab 1.000 Euro in den Handel

  2. Vodafone

    Callya-Flex-Tarife bekommen mehr Datenvolumen

  3. Elektromobilität

    Lithium ist genug vorhanden, aber es wird teurer

  4. Indiegames-Rundschau

    Krawall mit Knetmännchen und ein Mann im Fass

  5. Microsoft

    Surface Book 2 mit 15 Zoll kommt nach Deutschland

  6. Patent

    Huawei untersucht alternative Smartwatch-Bedienung

  7. AirSpaceX

    Lufttaxi Mobi-One kann fliegen und fahren

  8. NGSFF alias M.3

    Adata zeigt seine erste SSD mit breiterer Platine

  9. Ransomware

    Krankenhaus zahlt 60.000 US-Dollar trotz Backups

  10. Curie

    Google verlegt drei neue Seekabel



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Star Citizen Alpha 3.0 angespielt: Es wird immer schwieriger, sich auszuloggen
Star Citizen Alpha 3.0 angespielt
Es wird immer schwieriger, sich auszuloggen
  1. Cloud Imperium Games Star Citizen bekommt erst Polituren und dann Reparaturen
  2. Star Citizen Reaktionen auf Gameplay und Bildraten von Alpha 3.0
  3. Squadron 42 Mark Hamill fliegt mit 16 GByte RAM und SSD

Snet in Kuba: Ein Internet mit Billigroutern und ohne Porno
Snet in Kuba
Ein Internet mit Billigroutern und ohne Porno
  1. Ericsson Datenvolumen am Smartphone wird nicht ausgenutzt
  2. FTTC Weitere 358.000 Haushalte bekommen Vectoring der Telekom
  3. Streaming Gronkh hat eine Rundfunklizenz

Vorschau Kinofilme 2018: Lara, Han und Player One
Vorschau Kinofilme 2018
Lara, Han und Player One
  1. Kinofilme 2017 Rückkehr der Replikanten und Triumph der Nasa-Frauen
  2. Star Wars - Die letzten Jedi Viel Luke und zu viel Unfug

  1. Re: Ich würde es vorziehen...

    a user | 14:23

  2. Re: also $286000 pro Tonne ?

    Schläfer | 14:22

  3. Re: gezwungen?

    a user | 14:19

  4. selber Effekt

    TC | 14:18

  5. Re: Zweifle an dem Nutzen solcher Studien

    stiGGG | 14:18


  1. 14:21

  2. 13:25

  3. 12:30

  4. 12:00

  5. 11:48

  6. 11:20

  7. 10:45

  8. 10:25


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel