HSTS-Vorspannungsprüfer
Überprüfen Sie mit unserem kostenlosen HSTS Preload Checker, ob sich eine Domain in der Chrome/Chromium HSTS-Preload-Liste befindet. Geben Sie eine Domäne ein und das Tool fragt die offizielle hstspreload.org-API v2 ab, um den Vorladestatus zu ermitteln – Vorgeladen, Ausstehend, Abgelehnt oder Nicht vorgeladen. Jeder Status enthält eine detaillierte Erläuterung seiner Bedeutung, ob Subdomains abgedeckt sind und Hinweise zu den nächsten Schritten. Alle Abfragen gehen direkt von Ihrem Browser an die API – keine Anmeldung erforderlich.
Enter a domain name (protocol and path are stripped automatically).
Warum sollten Sie unseren HSTS-Vorspannungsprüfer verwenden?
- HSTS-Preload-Statusprüfung in Echtzeit: Fragen Sie die offizielle hstspreload.org API v2 in Echtzeit ab, um zu überprüfen, ob sich eine Domain in der Chrome/Chromium HSTS-Preload-Liste befindet. Das Tool gibt einen von vier Status zurück: Vorgeladen (in der Liste), Ausstehend (eingereicht und wartet auf Überprüfung), Abgelehnt (Anforderungen nicht erfüllt) oder Nicht vorgeladen (nicht in der Liste). Zu jedem Status wird ausführlich erklärt, was er für die Domain bedeutet.
- Detaillierte Preload-Informationen: Über den Basisstatus hinaus zeigt der HSTS Preload Checker an, ob die Domain per Massenübermittlung eingereicht wurde, die tatsächlich vorgeladene Domain (nützlich für Subdomains, die von einem übergeordneten Eintrag abgedeckt werden) und die Antwortzeit der Abfrage. Die Ergebnisse enthalten auch einen direkten Link zu hstspreload.org für weitere Details und Einreichungsoptionen.
- Intelligente Statusbeschreibungen und Anleitungen: Jeder HSTS-Preload-Status wird mit einer für Menschen lesbaren Erklärung und umsetzbaren Anleitungen geliefert. Wenn eine Domain vorab geladen ist, erläutert die Beschreibung die Stärke der Durchsetzung. Im Falle einer Ablehnung werden häufige Gründe aufgeführt. Wenn die Domain nicht vorinstalliert ist, wird eine Anleitung zum Einreichen der Domain bereitgestellt.
- Kostenlos und keine Anmeldung erforderlich: Überprüfen Sie so viele Domains, wie Sie möchten, ohne Anmeldung, ohne API-Schlüssel und ohne Nutzungsbeschränkungen. Der HSTS Preload Checker fragt die öffentliche hstspreload.org-API direkt von Ihrem Browser ab – es werden keine Daten auf unseren Servern gespeichert oder protokolliert. Völlig kostenlos, für immer.
Häufige Anwendungsfälle für die HSTS-Preload-Prüfung
- Sicherheitsaudit und Compliance: Sicherheitsexperten verwenden den HSTS Preload Checker, um zu überprüfen, ob Clientdomänen über die bestmögliche HTTPS-Durchsetzung verfügen. Durch die Aufnahme einer Domäne in die HSTS-Preload-Liste wird sichergestellt, dass Browser niemals eine unverschlüsselte HTTP-Anfrage an diese Domäne senden. Dies schützt vor Downgrade-Angriffen, SSL-Stripping und Man-in-the-Middle-Angriffen vom ersten Besuch an.
- Überprüfung der Browser-Härtung: Stellen Sie vor dem Start einer größeren Website sicher, dass Ihre Domain in der Chrome/Chromium HSTS-Preload-Liste enthalten ist. Im Gegensatz zum servergesteuerten HSTS (das mindestens einen HTTP-Besuch erfordert, um die Richtlinie zu lernen) erhalten vorinstallierte Domänen bereits bei der ersten Verbindung eine HTTPS-Erzwingung auf Browserebene. Dadurch wird die „First-Load-Schwachstelle“ beseitigt, die Standard-HSTS-Implementierungen betrifft.
- Bewertung der Vorladebereitschaft: Wenn Ihre Domain als „Nicht vorgeladen“ oder „Abgelehnt“ angezeigt wird, verwenden Sie den HSTS-Vorladeprüfer, um herauszufinden, warum. Das Tool erklärt die Anforderungen: gültiges TLS-Zertifikat, permanente HTTP-zu-HTTPS-Umleitung, maximales Alter ≥ 31.536.000 Sekunden (1 Jahr), includeSubDomains-Direktive und die Preload-Direktive im Strict-Transport-Security-Header.
- Überprüfung der Subdomain-Abdeckung: Überprüfen Sie, ob Subdomains durch den Preload-Eintrag einer übergeordneten Domain abgedeckt sind. Der HSTS Preload Checker zeigt an, ob eine Domain durch ihre übergeordnete Domain abgedeckt wird (z. B. app.example.com wird durch example.com abgedeckt). Dies ist wichtig, um zu überprüfen, ob alle Subdomänen in Ihrer Infrastruktur über HSTS-Preload-Schutz verfügen.
- E-Commerce- und Banking-Compliance: E-Commerce-Websites, Banken und alle Websites, die vertrauliche Benutzerdaten verarbeiten, sollten ihren HSTS-Preload-Status überprüfen. Die Aufnahme in die Preload-Liste ist ein starkes Signal für Benutzer und Aufsichtsbehörden, dass die Website die HTTPS-Sicherheit ernst nimmt. Viele Sicherheits-Frameworks (PCI DSS, NIST) empfehlen oder erfordern die Durchsetzung von HSTS.
- Wettbewerbsfähiges Sicherheits-Benchmarking: Vergleichen Sie die HSTS-Preload-Einführung bei Mitbewerbern in Ihrer Branche. Überprüfen Sie, ob die Domänen großer Wettbewerber vorinstalliert sind, und nutzen Sie die Ergebnisse, um Argumente für die Implementierung der HSTS-Vorinstallation in Ihrem Unternehmen zu liefern. Mit dem HSTS Preload Checker können Sie jede Domain in Sekundenschnelle prüfen.
Was ist die HSTS-Preload-Liste?
Die HSTS-Preload-Liste ist eine hartcodierte Liste von Domainnamen, die von Google verwaltet und mit dem Quellcode des Chrome/Chromium-Browsers ausgeliefert wird. Es wird auch von Firefox, Safari, Edge und Opera verwendet. Wenn eine Domain auf dieser Liste steht, aktualisiert der Browser automatisch alle HTTP-Verbindungen auf HTTPS, bevor Daten gesendet werden – selbst beim allerersten Besuch. Dadurch wird die „First-Load-Schwachstelle“ beseitigt, bei der ein Benutzer angegriffen werden könnte, bevor er den HSTS-Header vom Server erhält.
Wie unterscheidet sich die HSTS-Vorspannung vom Standard-HSTS?
- Servergesteuertes HSTS: Wenn ein Browser zum ersten Mal eine Domäne besucht, kann der Server einen Strict-Transport-Security-Antwortheader senden. Der Browser merkt sich diese Richtlinie für die durch max-age angegebene Dauer. Alle zukünftigen Besuche innerhalb dieses Zeitraums verwenden HTTPS. Allerdings ist der allererste Besuch ungeschützt – das ist das „First-Load-Problem“.
- Vorinstalliertes HSTS: Domains in der Preload-Liste sind ab der ersten Verbindung geschützt. Der Browser überprüft seine interne Liste, bevor er eine Verbindung herstellt, und weigert sich, HTTP-Verkehr zu senden. Zur Aktivierung des Schutzes ist keine Serverinteraktion erforderlich. Dies ist die stärkste verfügbare Form der HTTPS-Durchsetzung.
- Wird vorab geladen: Um zur Liste hinzugefügt zu werden, muss eine Domain strenge Anforderungen erfüllen: Sie muss über ein gültiges TLS-Zertifikat verfügen, HTTP dauerhaft zu HTTPS umleiten und einen Strict-Transport-Security-Header mit max-age ≥ 31.536.000 (1 Jahr), includeSubDomains und die Preload-Anweisung enthalten. Die Domain wird dann über hstspreload.org zur Überprüfung eingereicht.
Grundlegendes zum HSTS-Preload-Status
- Vorinstalliert: Die Domain befindet sich in der Preload-Liste des Browsers. Alle Subdomains werden automatisch auf HTTPS aktualisiert. Dies wird durch ein grünes Wappenschild angezeigt.
- Ausstehend: Die Domain wurde an hstspreload.org übermittelt und wartet auf Überprüfung. Beim Überprüfungsprozess wird überprüft, ob die Domain alle Preload-Anforderungen erfüllt. Dieser Status wird durch ein gelbes Schildabzeichen angezeigt.
- Abgelehnt: Die Domain wurde übermittelt, erfüllte jedoch nicht die Vorladeanforderungen. Häufige Gründe sind unzureichendes maximales Alter, fehlende includeSubDomains oder ein HTTP-Endpunkt, der nicht zu HTTPS umleitet. Dieser Status wird durch ein rotes Schildabzeichen angezeigt.
- Nicht vorgeladen: Die Domain ist nicht in der Vorladeliste enthalten und wurde nicht übermittelt. Dies ist der Standardstatus für die meisten Domänen. Dieser Status wird durch ein graues Schildabzeichen angezeigt.
Wichtige Überlegungen
Das Hinzufügen einer Domain zur HSTS-Preload-Liste ist ein erheblicher Aufwand. Da die Liste im Quellcode des Browsers fest codiert ist, kann es Monate dauern, bis sie aus der Liste entfernt wird – es erfordert einen Browser-Update-Zyklus. Sobald eine Domain vorab geladen ist, weigert sich der Browser, eine Verbindung über HTTP herzustellen, selbst wenn der Server HTTPS nicht mehr unterstützt. Das bedeutet, dass Sie die HTTPS-Unterstützung für Ihre Domain nach dem Vorladen auf unbestimmte Zeit aufrechterhalten müssen. Domänenbesitzer sollten sich erst dann an der Preload-Liste beteiligen, wenn sie sichergestellt haben, dass ihre Website und alle Subdomänen über stabile, dauerhafte HTTPS-Konfigurationen verfügen. Erwägen Sie zum Testen und Staging von Subdomänen die Verwendung separater Domänen, die nicht vorinstalliert sind.
Häufig gestellte Fragen
Die HSTS-Preload-Liste ist eine hartcodierte Liste von Domainnamen, die von Google verwaltet und mit Chrome, Chromium, Firefox, Safari, Edge und Opera ausgeliefert wird. Wenn eine Domain auf dieser Liste steht, aktualisieren Browser automatisch alle HTTP-Verbindungen auf HTTPS, bevor Daten gesendet werden – selbst beim allerersten Besuch. Dadurch wird die „First-Load-Schwachstelle“ des Standard-HSTS beseitigt.
Geben Sie in der Eingabe oben einen Domainnamen ein und klicken Sie auf „Prüfen“. Unser Tool fragt die offizielle hstspreload.org API v2 ab und gibt den Status zurück: Vorinstalliert (in der Liste), Ausstehend (in Prüfung), Abgelehnt (erfüllt die Anforderungen nicht) oder Nicht vorinstalliert. Zu den Ergebnissen gehören detaillierte Beschreibungen und ein Link zu hstspreload.org für weitere Informationen.
Der Status „Vorgeladen“ bedeutet, dass sich die Domain in der Chrome/Chromium HSTS-Vorladeliste befindet. Browser aktualisieren automatisch alle HTTP-Verbindungen auf HTTPS, ohne auf eine Serverantwort zu warten. Dieser Schutz gilt für die Domain und alle ihre Subdomains. Es handelt sich um die stärkste verfügbare Form der HTTPS-Durchsetzung.
„Nicht vorgeladen“ bedeutet, dass die Domäne nicht in der HSTS-Vorladeliste enthalten ist. Browser aktualisieren HTTP beim ersten Besuch nicht automatisch auf HTTPS. Die Domäne verwendet möglicherweise weiterhin servergesteuertes HSTS (über den Strict-Transport-Security-Header), dies schützt jedoch erst nach dem ersten Besuch. Um vorab geladen zu werden, besuchen Sie hstspreload.org und befolgen Sie die Einreichungsanforderungen.
Um zur Preload-Liste hinzugefügt zu werden, muss Ihre Domain: (1) über ein gültiges TLS-Zertifikat verfügen, (2) HTTP dauerhaft zu HTTPS umleiten (301-Umleitung), (3) einen Strict-Transport-Security-Header mit max-age ≥ 31.536.000 Sekunden (1 Jahr), includeSubDomains und die Preload-Anweisung bereitstellen. Dann reichen Sie Ihre Domain bei hstspreload.org ein. Nach der Übermittlung wird der Status „Ausstehend“ angezeigt, bis die Überprüfung abgeschlossen ist.
Das Entfernen aus der HSTS-Preload-Liste kann Monate dauern, da die Liste im Quellcode des Browsers fest codiert ist und nur mit neuen Browserversionen aktualisiert wird. Sobald eine Domain vorinstalliert ist, verweigern Browser HTTP-Verbindungen auf unbestimmte Zeit. Aus diesem Grund ist es wichtig, sicherzustellen, dass Ihre Website und ALLE Subdomains dauerhaft HTTPS-Unterstützung haben, bevor Sie sie an die Preload-Liste senden.
Ja. Die Anforderung für das Vorladen umfasst die Anweisung includeSubDomains, was bedeutet, dass der Vorladeeintrag alle Subdomänen der übermittelten Domäne abdeckt. Wenn Sie eine Unterdomäne (z. B. app.example.com) markieren und diese als von der übergeordneten Domäne abgedeckt angezeigt wird, wird im vorinstallierten Domänenfeld der Name der übergeordneten Domäne angezeigt.
Ja! Der HSTS Preload Checker ist 100 % kostenlos, ohne Anmeldung, ohne API-Schlüssel und ohne Nutzungsbeschränkungen. Überprüfen Sie so viele Domains, wie Sie benötigen, und so oft, wie Sie möchten. Das Tool fragt die offizielle hstspreload.org-API direkt von Ihrem Browser ab – wir speichern oder protokollieren keine Domain-Prüfungen auf unseren Servern.