Web-Technik

HTTP / HTTPS

HTTP ist die Sprache, in der Browser und [Server](server.md) miteinander reden. HTTPS ist dieselbe Sprache, nur verschlüsselt — sodass niemand auf dem Weg mitlesen kann, was du gerade auf welcher Website tust.

Lesezeit 5 Min Kategorie Web-Technik

Was ist HTTP?

HTTP steht für "HyperText Transfer Protocol" und ist das Protokoll, über das jede Website der Welt ausgeliefert wird. Wenn du firmencharisma.de aufrufst, schickt dein Browser eine HTTP-Anfrage an den Server, und der antwortet mit einer HTTP-Response — meistens HTML-Code, manchmal JSON, Bilder, CSS oder JavaScript.

HTTP wurde Anfang der 1990er erfunden und ist erstaunlich simpel: Client fragt, Server antwortet. Diese Einfachheit ist der Grund, warum es sich gegen kompliziertere Alternativen durchgesetzt hat.

Beispiel: Du tippst firmencharisma.de in den Browser. Im Hintergrund passiert das hier:

  1. Browser löst die Domain per DNS in eine IP-Adresse auf.
  2. Browser baut eine TCP-Verbindung zum Server auf.
  3. Browser sendet eine HTTP-Anfrage: GET / HTTP/1.1.
  4. Server antwortet mit Statuscode 200 OK und dem HTML der Startseite.
  5. Browser parst das HTML, lädt CSS, JS, Bilder per weiterer HTTP-Anfragen.
  6. Seite wird angezeigt.

Alles in unter einer Sekunde, und alles über HTTP.

Request und Response — Anfrage und Antwort

Eine HTTP-Kommunikation besteht immer aus zwei Teilen: dem Request des Clients und der Response des Servers. Der Request enthält eine Methode (was soll passieren?) und eine URL (worauf bezieht sich das?). Die Response enthält einen Statuscode und die eigentlichen Daten.

MethodeZweckBeispiel
GETDaten abrufen, ohne Zustand zu ändernHTML-Seite laden, Produktliste holen
POSTDaten senden, neue Ressource anlegenFormular abschicken, neuen Kunden anlegen
PUTRessource komplett ersetzenProdukt vollständig überschreiben
PATCHRessource teilweise ändernNur den Preis eines Produkts ändern
DELETERessource löschenBestellung entfernen
HEADWie GET, aber ohne Body — nur HeaderPrüfen, ob eine Datei existiert
OPTIONSWelche Methoden sind auf dieser URL erlaubtWird für CORS-Preflight-Anfragen genutzt

Diese Methoden sind auch die Basis jeder modernen REST-API. Wenn ein Online-Shop mit einer Lager-Software spricht oder eine Mobile App Daten abruft — alles läuft am Ende über HTTP-Methoden.

HTTP-Header — die Metadaten jeder Anfrage

Header sind kleine Schlüssel-Wert-Paare, die vor den eigentlichen Inhalten übertragen werden. Sie sagen dem Server, was der Client kann und will — und dem Client, was er gerade bekommt. Ein paar, die du im Alltag oft siehst:

  • User-Agent — verrät, welcher Browser oder welches Programm die Anfrage stellt. Mozilla/5.0 ... Firefox/128 oder Googlebot/2.1.
  • Referer — die URL, von der der Besucher kommt. Wichtig für Analytics und Link-Tracking.
  • Content-Type — welches Format der Body hat. text/html, application/json, multipart/form-data bei Datei-Uploads.
  • Accept — welche Formate der Client verarbeiten kann. Accept: application/json sagt dem Server: "Schick mir bitte JSON, kein HTML."
  • Authorization — trägt Zugangsdaten für geschützte Ressourcen, z.B. Bearer eyJhbGci... bei Token-basierten APIs.
  • Cache-Control — steuert, wie Antworten gecacht werden dürfen. Siehe Cache für Details.
  • Set-Cookie und Cookie — legen Cookies an und schicken sie zurück. Siehe Cookie.

Header sind für SEO und Performance genauso relevant wie der Seiteninhalt selbst. Ein fehlender Content-Type kann dazu führen, dass der Browser eine Seite als Download statt als Webseite behandelt. Ein fehlender Cache-Control bedeutet, dass jedes Bild bei jedem Aufruf neu geladen wird.

HTTP-Statuscodes — was die Zahlen bedeuten

Jede HTTP-Antwort beginnt mit einem dreistelligen Statuscode. Diese Zahlen erzählen dir, was passiert ist — und sind für SEO, Debugging und Fehlersuche essentiell:

CodeBedeutungWann er auftaucht
200OK — alles bestensNormaler Seitenaufruf
301Permanenter RedirectSeite wurde dauerhaft umgezogen
302Temporärer RedirectVorübergehende Weiterleitung
404Not FoundSeite existiert nicht (mehr)
403ForbiddenZugriff verboten
500Internal Server ErrorEtwas im Server ist kaputt
503Service UnavailableServer überlastet oder Wartung

Für SEO sind 301-Weiterleitungen Gold wert — sie übertragen Linkpower auf die neue URL. 404-Fehler sind ein Hinweis auf kaputte Links und sollten regelmäßig geprüft werden. Ein 500er heißt: Ruf den Entwickler an.

Was ist der Unterschied zu HTTPS?

HTTPS ist HTTP mit einer zusätzlichen Sicherheitsschicht — SSL/TLS. Statt unverschlüsselt durchs Netz zu funken, wird die gesamte Kommunikation zwischen Browser und Server verschlüsselt. Drei Dinge passieren dadurch:

Vertraulichkeit. Niemand zwischen Browser und Server kann mitlesen. Im offenen Café-WLAN könnte der Betreiber bei HTTP Passwörter und Inhalte mitschneiden — bei HTTPS sieht er nur verschlüsselten Datenmüll. Integrität. Niemand kann Daten unterwegs verändern; ein böser Provider kann keine Werbung in deine Seite injizieren. Authentizität. Du weißt, dass du wirklich mit dem richtigen Server verbunden bist und nicht mit einem Phishing-Klon.

Heute laufen ungefähr 95 Prozent aller Websites über HTTPS. Browser markieren HTTP als "nicht sicher", Google rankt es schlechter, moderne APIs (Geolocation, Service Worker) funktionieren nur noch verschlüsselt. Wer noch auf HTTP fährt, verliert Vertrauen und Rankings gleichzeitig.

Worauf du als Website-Betreiber achten solltest

Komplette Umstellung auf HTTPS. Halbe Sachen wie "nur die Login-Seite verschlüsseln" sind seit Jahren überholt. Alle Seiten müssen HTTPS sein.

HTTP-zu-HTTPS-Redirect. Wer http://deinedomain.de aufruft, sollte automatisch per 301 zu https://deinedomain.de weitergeleitet werden. Der Browser merkt sich das und ruft beim nächsten Mal direkt HTTPS auf.

Kein Mixed Content. Wenn die Seite per HTTPS lädt, aber Bilder oder Scripte per HTTP einbindet, blockiert der Browser sie. Klassiker nach Migrationen — alle Asset-URLs müssen relativ oder mit https:// beginnen.

HSTS-Header setzen. Der HTTP Strict Transport Security Header sagt dem Browser: "Komm in Zukunft nur noch per HTTPS." Schützt vor Downgrade-Angriffen.

HTTP/2 oder HTTP/3 nutzen. Die neueren Protokoll-Versionen bündeln mehrere Anfragen über eine Verbindung und sind deutlich schneller. Jeder gute Hoster unterstützt sie längst.

Ähnliche Begriffe

Web-Technik

Subdomain

Eine Subdomain ist ein Unterbereich deiner [Domain](domain.md), den du wie eine eigene Adresse verwenden kannst. Bei `sh…

Weiterlesen →
Design

Navigation

Die Navigation ist das Wegweiser-System deiner Website. Sie zeigt dem Besucher, welche Seiten es gibt, wo er gerade ist …

Weiterlesen →
SEO

Keyword

Ein Keyword ist der Suchbegriff, den ein Nutzer bei Google eintippt, um etwas zu finden. Für dich als Website-Betreiber …

Weiterlesen →
Cookie Consent mit Real Cookie Banner