Als je een website hebt met HTTPS (het slotje in de adresbalk), dan is de verbinding tussen bezoeker en jouw server versleuteld. Maar er zit een gat in dat systeem: de allereerste keer dat iemand naar je site gaat, gaat dat verzoek soms nog via HTTP (zonder slotje). Pas daarna stuurt je server hem door naar HTTPS.
In dat kleine moment tussen HTTP en HTTPS, kan iemand op bijvoorbeeld een openbaar wifi-netwerk theoretisch de verbinding kapen. Dat is zeldzaam maar het gebeurt.
Wat lost HSTS op?
HSTS (Strict-Transport-Security) is een instructie die je server aan browsers geeft: "vanaf nu, alle verbindingen naar mij zijn versleuteld, zelfs de eerste." De browser onthoudt dit en gaat direct via HTTPS, zonder tussenstop.
Moet je hier iets voor doen?
Ja, maar het is eenmalig werk voor je websitebouwer. Ze moeten een header instellen op je server. Kost 5 minuten, kun je zelf niet zonder technische kennis. Als je een WordPress-site hebt met een goede hostingpartij, is dit meestal al ingesteld of via een plugin te regelen.
Wat merk je hier van in Google-rankings?
Direct weinig. Google beschouwt HSTS als een klein trust-signaal maar het is geen major ranking-factor. Het is meer een hygiene-punt: aanwezig = professioneel, afwezig = er is nog iets kleins niet ingesteld. Zie het als de spelling-check van je website.