Was ist HTTP?
HTTP steht für "HyperText Transfer Protocol" und ist das Protokoll, über das jede Website der Welt ausgeliefert wird. Wenn du firmencharisma.de aufrufst, schickt dein Browser eine HTTP-Anfrage an den Server, und der antwortet mit einer HTTP-Response — meistens HTML-Code, manchmal JSON, Bilder, CSS oder JavaScript.
HTTP wurde Anfang der 1990er erfunden und ist erstaunlich simpel: Client fragt, Server antwortet. Diese Einfachheit ist der Grund, warum es sich gegen kompliziertere Alternativen durchgesetzt hat.
Beispiel: Du tippst firmencharisma.de in den Browser. Im Hintergrund passiert das hier:
- Browser löst die Domain per DNS in eine IP-Adresse auf.
- Browser baut eine TCP-Verbindung zum Server auf.
- Browser sendet eine HTTP-Anfrage:
GET / HTTP/1.1. - Server antwortet mit Statuscode
200 OKund dem HTML der Startseite. - Browser parst das HTML, lädt CSS, JS, Bilder per weiterer HTTP-Anfragen.
- Seite wird angezeigt.
Alles in unter einer Sekunde, und alles über HTTP.
Request und Response — Anfrage und Antwort
Eine HTTP-Kommunikation besteht immer aus zwei Teilen: dem Request des Clients und der Response des Servers. Der Request enthält eine Methode (was soll passieren?) und eine URL (worauf bezieht sich das?). Die Response enthält einen Statuscode und die eigentlichen Daten.
| Methode | Zweck | Beispiel |
|---|---|---|
| GET | Daten abrufen, ohne Zustand zu ändern | HTML-Seite laden, Produktliste holen |
| POST | Daten senden, neue Ressource anlegen | Formular abschicken, neuen Kunden anlegen |
| PUT | Ressource komplett ersetzen | Produkt vollständig überschreiben |
| PATCH | Ressource teilweise ändern | Nur den Preis eines Produkts ändern |
| DELETE | Ressource löschen | Bestellung entfernen |
| HEAD | Wie GET, aber ohne Body — nur Header | Prüfen, ob eine Datei existiert |
| OPTIONS | Welche Methoden sind auf dieser URL erlaubt | Wird für CORS-Preflight-Anfragen genutzt |
Diese Methoden sind auch die Basis jeder modernen REST-API. Wenn ein Online-Shop mit einer Lager-Software spricht oder eine Mobile App Daten abruft — alles läuft am Ende über HTTP-Methoden.
HTTP-Header — die Metadaten jeder Anfrage
Header sind kleine Schlüssel-Wert-Paare, die vor den eigentlichen Inhalten übertragen werden. Sie sagen dem Server, was der Client kann und will — und dem Client, was er gerade bekommt. Ein paar, die du im Alltag oft siehst:
User-Agent— verrät, welcher Browser oder welches Programm die Anfrage stellt.Mozilla/5.0 ... Firefox/128oderGooglebot/2.1.Referer— die URL, von der der Besucher kommt. Wichtig für Analytics und Link-Tracking.Content-Type— welches Format der Body hat.text/html,application/json,multipart/form-databei Datei-Uploads.Accept— welche Formate der Client verarbeiten kann.Accept: application/jsonsagt dem Server: "Schick mir bitte JSON, kein HTML."Authorization— trägt Zugangsdaten für geschützte Ressourcen, z.B.Bearer eyJhbGci...bei Token-basierten APIs.Cache-Control— steuert, wie Antworten gecacht werden dürfen. Siehe Cache für Details.Set-CookieundCookie— legen Cookies an und schicken sie zurück. Siehe Cookie.
Header sind für SEO und Performance genauso relevant wie der Seiteninhalt selbst. Ein fehlender Content-Type kann dazu führen, dass der Browser eine Seite als Download statt als Webseite behandelt. Ein fehlender Cache-Control bedeutet, dass jedes Bild bei jedem Aufruf neu geladen wird.
HTTP-Statuscodes — was die Zahlen bedeuten
Jede HTTP-Antwort beginnt mit einem dreistelligen Statuscode. Diese Zahlen erzählen dir, was passiert ist — und sind für SEO, Debugging und Fehlersuche essentiell:
| Code | Bedeutung | Wann er auftaucht |
|---|---|---|
| 200 | OK — alles bestens | Normaler Seitenaufruf |
| 301 | Permanenter Redirect | Seite wurde dauerhaft umgezogen |
| 302 | Temporärer Redirect | Vorübergehende Weiterleitung |
| 404 | Not Found | Seite existiert nicht (mehr) |
| 403 | Forbidden | Zugriff verboten |
| 500 | Internal Server Error | Etwas im Server ist kaputt |
| 503 | Service Unavailable | Server überlastet oder Wartung |
Für SEO sind 301-Weiterleitungen Gold wert — sie übertragen Linkpower auf die neue URL. 404-Fehler sind ein Hinweis auf kaputte Links und sollten regelmäßig geprüft werden. Ein 500er heißt: Ruf den Entwickler an.
Was ist der Unterschied zu HTTPS?
HTTPS ist HTTP mit einer zusätzlichen Sicherheitsschicht — SSL/TLS. Statt unverschlüsselt durchs Netz zu funken, wird die gesamte Kommunikation zwischen Browser und Server verschlüsselt. Drei Dinge passieren dadurch:
Vertraulichkeit. Niemand zwischen Browser und Server kann mitlesen. Im offenen Café-WLAN könnte der Betreiber bei HTTP Passwörter und Inhalte mitschneiden — bei HTTPS sieht er nur verschlüsselten Datenmüll. Integrität. Niemand kann Daten unterwegs verändern; ein böser Provider kann keine Werbung in deine Seite injizieren. Authentizität. Du weißt, dass du wirklich mit dem richtigen Server verbunden bist und nicht mit einem Phishing-Klon.
Heute laufen ungefähr 95 Prozent aller Websites über HTTPS. Browser markieren HTTP als "nicht sicher", Google rankt es schlechter, moderne APIs (Geolocation, Service Worker) funktionieren nur noch verschlüsselt. Wer noch auf HTTP fährt, verliert Vertrauen und Rankings gleichzeitig.
Worauf du als Website-Betreiber achten solltest
Komplette Umstellung auf HTTPS. Halbe Sachen wie "nur die Login-Seite verschlüsseln" sind seit Jahren überholt. Alle Seiten müssen HTTPS sein.
HTTP-zu-HTTPS-Redirect. Wer http://deinedomain.de aufruft, sollte automatisch per 301 zu https://deinedomain.de weitergeleitet werden. Der Browser merkt sich das und ruft beim nächsten Mal direkt HTTPS auf.
Kein Mixed Content. Wenn die Seite per HTTPS lädt, aber Bilder oder Scripte per HTTP einbindet, blockiert der Browser sie. Klassiker nach Migrationen — alle Asset-URLs müssen relativ oder mit https:// beginnen.
HSTS-Header setzen. Der HTTP Strict Transport Security Header sagt dem Browser: "Komm in Zukunft nur noch per HTTPS." Schützt vor Downgrade-Angriffen.
HTTP/2 oder HTTP/3 nutzen. Die neueren Protokoll-Versionen bündeln mehrere Anfragen über eine Verbindung und sind deutlich schneller. Jeder gute Hoster unterstützt sie längst.