Sicherheits-Header
HTTP-Header, die der Server mit seinen Antworten sendet und die dem Browser sagen, wie sich die Seite sicher verhalten soll, etwa HSTS, Content Security Policy sowie Framing- und Content-Type-Regeln.
- 01
Warum es wichtig ist
Diese Header blockieren einen erheblichen Teil der Angriffe auf Browser-Ebene, etwa dass die Seite heimlich in eine andere Seite eingebettet wird, Content Types falsch interpretiert werden oder fremde Skripte ausgeführt werden. Sie lassen sich in der Regel leicht hinzufügen und erfordern keine Änderung an der Anwendung; sie gehören zu den ersten Punkten, die bei Audits geprüft werden.
- 02
Beispiel
Eine Bewertung zeigt, dass einer Site die Framing- und Content-Type-Header fehlen. Wenn zwei Zeilen zu den Hosting-Einstellungen hinzugefügt werden, sendet die Site die Header auf jeder Seite und die Bewertung zeigt grün.
- 03
Häufiger Fehler
Header in strengster Form hinzuzufügen, ohne zu testen. Eine falsch konfigurierte Content Security Policy zerstört insbesondere legitime Skripte wie Zahlung, Analyse oder Chat; testen Sie sie zuerst im Report-only-Modus.
- 04
Verwandte Begriffe
- HSTS · HTTP Strict Transport Security
- CSP · Inhalts-Sicherheitsrichtlinie
- DAST · Dynamische Anwendungssicherheitsprüfung
Passende Leistungen und Ratgeber
Über Ihr Projekt sprechen.
Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.