10 Gründe für HTTPS
10. Juli 2015
0 Min. LesezeitHTTPS, HTTP über TLS, gibt es seit 1994 und hat sich im sicherheitsbewussten Web etabliert – etwa beim Online-Banking, Einkaufen, bei Steuererklärungen und vielem mehr. Trotzdem kommuniziert die große Mehrheit der Websites (schätzungsweise 81 % bis 97 %) weiterhin über unverschlüsseltes HTTP – ganz gleich, wie unsicher das ist.

BuiltWith-Statistiken zeigen eine geringe, aber wachsende HTTPS-Verbreitung
Heute gibt es jedoch mehr Gründe denn je, auf HTTPS umzusteigen – auch für Nachrichtenseiten, Unternehmenswebsites oder andere Websites, die sich nicht zur Spitze der Sicherheitsbranche zählen. Die HTTPS-Nutzung ist allein im letzten Jahr um 80 % gestiegen – deutlich schneller als in den Vorjahren. Doch bis Verschlüsselung zum Standard wird, ist es noch ein weiter Weg. Wenn Sie noch nicht überzeugt sind, dass HTTPS das Richtige für Sie ist, oder Argumente brauchen, um Kolleginnen, Kollegen und Vorgesetzte zu überzeugen, finden Sie hier 10 gute Gründe für HTTPS.
1. Schützen Sie die Privatsphäre Ihrer Nutzerinnen und Nutzer
In erster Linie schützt HTTPS Ihre Nutzerinnen und Nutzer. Ein Nachrichtenbeitrag in einem Nutzerforum kann in einem repressiven Regime einen Dissidenten das Leben kosten. Ein strenger Arbeitgeber könnte Beschäftigte aufgrund ihres Surfverhaltens entlassen. Und natürlich haben die Snowden-Enthüllungen deutlich gezeigt, dass Regierungen gar nicht genug von diesen Daten bekommen können. HTTPS erschwert es diesen Akteuren erheblich, nachzuverfolgen, was Nutzerinnen und Nutzer tun, und hilft Ihnen, Ihrer wichtigsten Verantwortung gerecht zu werden: dem Vertrauen Ihrer Nutzerinnen und Nutzer.
2. Suchmaschinen-Ranking (SEO)
Im letzten Jahr (2014) kündigte Google an, dass HTTPS in das Ranking einfließen wird. Google und andere Suchmaschinen möchten Links hervorheben, die für Nutzerinnen und Nutzer am besten sind. Eine Website, die ihre Privatsphäre mit HTTPS schützt, ist für sie besser als eine, die das nicht tut. Ob Sie HTTPS als Anreiz (HTTPS nutzen und belohnt werden) oder als Druckmittel (HTTPS nutzen oder im Ranking absteigen) sehen: Nur wenige Dinge bewegen Unternehmen so sehr wie SEO. Ausführliche Tipps zur Optimierung von HTTPS für SEO finden Sie in diesem Artikel von Moz.
3. Schützen Sie Ihre Marke
Unverschlüsselte Inhalte lassen sich leicht manipulieren. Wer eine Nachrichtenseite über ein bösartiges WLAN aufruft, liest möglicherweise über Ereignisse, die nie stattgefunden haben. Auf einer Unternehmenswebsite könnte eine Entschuldigung für eine Veruntreuung durch den CEO erscheinen, die es nie gab. Und jede unsichere Website kann pornografische Inhalte anzeigen (oder Schlimmeres). Außerdem führen unverschlüsselte Seiten häufig zu sicheren Seiten. Stellen Sie sich zum Beispiel einen Online-Shop vor, dessen Produktseite unverschlüsselt ist, während der eigentliche Kaufvorgang HTTPS nutzt. Ein Man-in-the-Middle-Angriff kann die ungeschützte Produktseite verändern und die Schaltfläche „In den Warenkorb“ auf eine gefälschte, bösartige Website umleiten – ohne dass Browser oder Nutzerinnen und Nutzer einen Unterschied bemerken. Wenn Ihre Nutzerinnen und Nutzer nur die Inhalte sehen sollen, die Sie tatsächlich veröffentlicht haben, und ihre Aktionen immer bei Ihnen ankommen sollen, verwenden Sie HTTPS.
4. Browser kennzeichnen HTTP als unsicher
Heute kennzeichnen Browser HTTPS, indem sie die URL grün einfärben oder ein Schloss anzeigen – aber nur, wenn die Website korrekt verschlüsselt ist. Diese Symbole vermitteln allerdings ein falsches Sicherheitsgefühl: Sie suggerieren, dass HTTPS-Websites sicher sind, obwohl sie auf dem Server äußerst unsicher sein können. Richtig ist, dass unverschlüsselte HTTP-Verbindungen unsicher. Browser werden ihre Hinweise nun entsprechend anpassen. Sowohl Google als auch Firefox haben angekündigt, HTTP-Websites zunächst als zweifelhaft und später als unsicher zu kennzeichnen – möglicherweise noch in diesem Jahr. Wenn Sie weiterhin HTTP verwenden, wird Ihren Nutzerinnen und Nutzern womöglich ausdrücklich mitgeteilt, dass Ihre Website unsicher ist. Das kann ihr Vertrauen in Sie beeinträchtigen. Hinweis: Die Wirkung passiver Hinweise, ob positiv oder negativ, ist minimal. Browser könnten solche Warnungen künftig zu tatsächlichen Klick-Warnungen ausbauen.
5. HTTP/2
Rund 18 Jahre nach seiner Einführung wird HTTP/1.1 endlich überarbeitet. Sein Nachfolger, HTTP/2, wurde im Mai 2015 offiziell fertiggestellt. HTTP/2 baut Googles SPDY weiter aus und bringt zahlreiche wichtige Verbesserungen gegenüber HTTP/1.1 mit – von Multiplexing für Anfragen über Header-Komprimierung bis hin zu Server Push. Aus Kompatibilitätsgründen und im Interesse eines sicheren Webs unterstützen Browser HTTP/2 nur über HTTPS (laut Spezifikation ist Verschlüsselung optional). Wenn Sie von dieser Weiterentwicklung des Webs profitieren möchten, müssen Sie auf HTTPS umsteigen.
6. Service Worker und leistungsstarke Funktionen
Eine weitere spannende Weiterentwicklung von Browsern, die ähnlich große Auswirkungen wie HTTP/2 hat, aber weniger bekannt ist, ist ServiceWorker. Der größte Vorteil von ServiceWorker: Web-Apps können sich wie native Apps verhalten, offline funktionieren, Push-Benachrichtigungen empfangen und vieles mehr. ServiceWorker ist ein neuer und verbesserter Ersatz für AppCache, der nach den Grundsätzen des Extensible Web Manifesto entwickelt wurde. Technisch gesehen funktioniert ServiceWorker wie ein JavaScript-Proxy, der beim Besuch einer Website nahtlos installiert wird. Dieser Proxy ist äußerst leistungsfähig und kann eine Seite weit über die Offline-Unterstützung hinaus erweitern. Wird ein bösartiger ServiceWorker installiert, kann er enormen und dauerhaften Schaden anrichten – weit mehr als eine gewöhnliche HTTP-Manipulation. Um dieses Risiko zu minimieren, wird ServiceWorker mit all seinen großartigen neuen Funktionen nur über HTTPS unterstützt. Browser treiben ein sicheres Web voran. Sie können davon ausgehen, dass weitere leistungsstarke Funktionen wie Geolokalisierung und Vollbildmodus künftig nur über HTTPS funktionieren.

Einführungsvideo zu ServiceWorker von Jake Archibald
7. Schützen Sie Ihre Einnahmen vor Proxys
Nicht nur Kriminelle wollen mit Ihrer Website Geld verdienen – auch Internet- und WLAN-Anbieter wollen ein Stück vom Kuchen. Bis zu 38 % der WLAN-Proxys – von Größen wie Comcast bis hin zu kleineren Anbietern – blenden eigene Anzeigen auf unverschlüsselten Seiten ein. Wenn Sie mit Werbung Geld verdienen, sollten Sie wissen, dass diese Anzeigen manipuliert werden können, ohne dass Ihre Nutzerinnen und Nutzer es merken. Schaltet Ihre Website keine Anzeigen, könnten trotzdem welche angezeigt werden – und man gibt Ihnen die Schuld dafür. Mit HTTPS verhindern Sie solche Manipulationen und schützen Ihre Einnahmen und Ihre Marke.

Eine H&R-Block-Anzeige auf der Apple-Store-Seite, 2013 von CMA eingefügt“ (Und trotzdem verwendet die Startseite des Apple Store immer noch kein HTTPS.)
8. Bessere Analysen: HTTPS-Referrer
HTTPS soll Ihre Privatsphäre schützen, auch indem anderen nicht mitgeteilt wird, welche Seiten Sie aufrufen. Stellen Sie sich vor, Sie besuchen https://secret.com/HelloKitty/ und klicken auf einen Link zu unverschlüsseltem http://other.com/. Würde die Anfrage an other.com die URL in einem Referer-Header enthalten, könnten alle, die mithören (und auch other.com), von Ihrer Liebe zu der kleinen Nicht-Katze erfahren. Um eine solche Verletzung der Privatsphäre zu verhindern, senden Browser beim Wechsel von HTTPS zu HTTP keinen Referer-Header (sofern dies nicht explizit durch eine Referrer-Policy überschrieben wird). Je mehr Websites auf HTTPS umsteigen, desto stärker beeinträchtigt es Ihre Einblicke in die Herkunft Ihrer Besucherinnen und Besucher, wenn Sie bei HTTP bleiben.
9. API-Kompatibilität mit iOS 9+ und Android 5+
Die Umstellung auf TLS endet nicht beim Browser. Auf ihrer letzten Entwicklerkonferenz kündigte Apple an, dass iOS 9 für alle Verbindungen TLS voraussetzt. Aus der Dokumentation zu iOS 9:
Wenn Sie eine neue App entwickeln, sollten Sie ausschließlich HTTPS verwenden. Bei einer bestehenden App sollten Sie HTTPS ab sofort so weit wie möglich einsetzen und einen Plan erstellen, um den Rest so bald wie möglich umzustellen. Außerdem muss die Kommunikation über höherstufige APIs mit TLS Version 1.2 und Forward Secrecy verschlüsselt werden. Wenn Sie eine Verbindung herstellen, die diese Anforderungen nicht erfüllt, wird ein Fehler ausgelöst.
Android M wird eine ähnliche, etwas weniger strenge Anforderung haben. Das deutet darauf hin, dass dies bei nativen Apps zum Standardverhalten wird. Diese Änderung der Standardeinstellungen betrifft nicht nur Entwickler nativer Apps, sondern alle, die Inhalte erstellen, die von nativen iOS-Apps genutzt werden könnten. Wenn Sie HTTPS nicht unterstützen, wird es für iOS-Entwickler deutlich schwieriger, Ihre API zu übernehmen.
10. Einbindung durch Drittanbieter
Damit Seiteninhalte sicher bleiben, kann eine HTTPS-Seite keine unsichere HTTP-Ressource laden. Das schlägt normalerweise mit einer Mixed-Content-Warnung fehl. Es gibt nur wenige Ausnahmen, etwa Sandbox-Iframes. Bei der Umstellung auf HTTPS stellen Websites häufig fest, dass viele ihrer Drittanbieter-Komponenten HTTPS nicht unterstützen. Sie müssen sich daher entscheiden: bei HTTP bleiben oder den betreffenden Drittanbieter entfernen. Bisher haben sich die meisten Websites für HTTP entschieden. Doch das könnte sich ändern, je stärker die Gründe für HTTPS ins Gewicht fallen. Wenn Sie Inhalte bereitstellen, die andere Websites einbinden können, sollten Sie HTTPS schnellstmöglich unterstützen. Das kann Ihnen heute einen Wettbewerbsvorteil verschaffen – und bald wird Ihre Website ohne HTTPS nicht mehr auskommen.
Starten Sie noch heute mit Ihrem HTTPS-Plan!
Dieser Beitrag nennt einige Gründe für HTTPS, geht aber nicht auf die damit verbundenen Herausforderungen ein. Unsichere Drittanbieter, Kosten oder andere Altlasten (aber nicht die Performance!) können den Umstieg durchaus erschweren. Dennoch sollten Sie wissen: HTTPS wird bleiben. Je länger Sie den Umstieg hinauszögern, desto größer werden die Probleme. Neue Initiativen bieten kostenlose und unkomplizierte Zertifikate, CDNs, Tests und vieles mehr und können Ihnen helfen, einige Hindernisse zu überwinden. Fangen Sie also jetzt an: Erstellen Sie einen Plan, lassen Sie ihn genehmigen und machen Sie sich auf den Weg zu mehr Sicherheit.


