HTTP Strict Transport Security ja oder nein, HTTPS

Thema wurde von Alexander Hess, 20. November 2018 erstellt.

  1. Alexander Hess
    Alexander Hess Erfahrener Benutzer
    Registriert seit:
    10. Juni 2011
    Beiträge:
    519
    Danke erhalten:
    105
    Danke vergeben:
    22
    sollte das Feature für das Shopsystem aktiviert oder deaktiviert sein. Wer, wie wo geschieht das? Könnte die Aktivierung Probleme im Shop verusachen?
     
  2. Wilken (Gambio)
    Wilken (Gambio) Erfahrener Benutzer
    Registriert seit:
    7. November 2012
    Beiträge:
    18.737
    Danke erhalten:
    7.311
    Danke vergeben:
    2.208
    Der Shop hat damit kein Problem, wenn vollständiges SSL konfiguriert ist.
     
  3. Dennis (MotivMonster.de)
    Dennis (MotivMonster.de) G-WARD 2013/14/15/16
    Registriert seit:
    22. September 2011
    Beiträge:
    31.303
    Danke erhalten:
    6.268
    Danke vergeben:
    1.118
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    ohne SSL sollte man keinen Shop mehr betreiben
     
  4. Alexander Hess
    Alexander Hess Erfahrener Benutzer
    Registriert seit:
    10. Juni 2011
    Beiträge:
    519
    Danke erhalten:
    105
    Danke vergeben:
    22
    Ich sehe bei vielen Gambio Shops mit HTTPS, dass "HTTP Strict Transport Security" deaktiviert ist. Wie wird das gesteuert? Über htaccess oder dem Server?
     
  5. Wilken (Gambio)
    Wilken (Gambio) Erfahrener Benutzer
    Registriert seit:
    7. November 2012
    Beiträge:
    18.737
    Danke erhalten:
    7.311
    Danke vergeben:
    2.208
    Die Steuerung erfolgt Server- und Zertifikatsseitig. Der Shop hat damit nichts zu tun.
     
  6. Alexander Hess
    Alexander Hess Erfahrener Benutzer
    Registriert seit:
    10. Juni 2011
    Beiträge:
    519
    Danke erhalten:
    105
    Danke vergeben:
    22
    In meiner .htaccess habe ich folgendes gefunden:

    # -----------------------------------------------------------------------------
    # Disable ETags for Performance
    # -----------------------------------------------------------------------------

    Header set Strict-Transport-Security "max-age=3600" env=HTTPS

    -----------------------------------------------------
    Hab ich das evtl. selbst eingetragen? Hab leider keinen Kommentar eingefügt.

    Ich frage auch, da ich in letzter Zeit einige Problemmeldungen von Kunden hatte, die ihre Bestellungen nicht abschließen konnten und ich auf der Suche nach Ursachen bin.
     
  7. Dennis (MotivMonster.de)
    Dennis (MotivMonster.de) G-WARD 2013/14/15/16
    Registriert seit:
    22. September 2011
    Beiträge:
    31.303
    Danke erhalten:
    6.268
    Danke vergeben:
    1.118
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    schau einfach was in der /GM/Seo Boost ON htaccess steht. das die original von Gambio

    da müsste man aber mehr wissen. denke nicht das es am ssl vom server liegt. Meist sind es andere Dinge.
     
  8. Developer
    Developer Erfahrener Benutzer
    Registriert seit:
    7. November 2012
    Beiträge:
    3.145
    Danke erhalten:
    716
    Danke vergeben:
    127
    Zumindest ist dieser Eintrag nicht in der Auslieferungsversion vorhanden. :)
     
  9. Alexander Hess
    Alexander Hess Erfahrener Benutzer
    Registriert seit:
    10. Juni 2011
    Beiträge:
    519
    Danke erhalten:
    105
    Danke vergeben:
    22
    Ja, ich habs selbst eingetragen. Sollte keine Probleme machen, große Shops haben es auch. Vorteil ist wohl, dass die Umleitung von http auf https entfällt und sich so der Seitenaufbau mnimalst beschleunigt.
     
  10. Wilken (Gambio)
    Wilken (Gambio) Erfahrener Benutzer
    Registriert seit:
    7. November 2012
    Beiträge:
    18.737
    Danke erhalten:
    7.311
    Danke vergeben:
    2.208
    Nein, das ist falsch. HSTS verhindert Protokolldowngrades von HTTPs auf HTTP. Macht der Shop selbst aber normal auch.
     
  11. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    26. Oktober 2011
    Beiträge:
    967
    Danke erhalten:
    149
    Danke vergeben:
    130
    Wenn du bei allinkl bist kannste das HSTS in deinem SSL zertifikat aktivieren, und es wird empfohlen eine Laufzeit mit mindest 18 Monaten zu setzen.
    Dann brauchste nichts in der htaccess eintragen.

    Und du bekommst eine A+ Bewertung bei dem SSL Test.
    (Link nur für registrierte Nutzer sichtbar.)

    Wenn man HSTS nicht explicit aktiviert, bekommt man nur eine A Bewertung.
    Bei manchen Hostern ist das automatisch immer mit aktiv.