...
Kontakt Kontakt

HTTP-Sicherheits-Header prüfen und die sechs reparieren, die zählen

How to Check HTTP Security Headers and Fix the Six That Matter How to Check HTTP Security Headers and Fix the Six That Matter

Sicherheits-Header sind Anweisungen, die Ihr Server jedem Browser mitgibt: „Lade diese Seite nur über HTTPS“, „Bette mich nicht in fremde Frames ein“, „Führe kein Skript von unbekannten Domains aus“. Sie kosten nichts, brauchen keinen Code auf der Seite und schließen ganze Angriffsklassen. Die meisten Websites haben trotzdem nur einen oder zwei gesetzt.

Prüfen

URL in den HTTP-Header-Checker eingeben: Er listet alle Antwort-Header, erklärt jeden Sicherheits-Header und vergibt eine Note von A bis F. Im Browser geht es auch: Entwicklertools → Netzwerk → Dokument → Antwort-Header.

Die sechs, die zählen

Header Schützt vor Empfohlener Wert
Strict-Transport-Security Downgrade auf HTTP, Cookie-Diebstahl max-age=31536000; includeSubDomains
Content-Security-Policy XSS, fremde Skripte Whitelist der eigenen Quellen; mit -Report-Only beginnen
X-Frame-Options Clickjacking SAMEORIGIN (oder CSP frame-ancestors)
X-Content-Type-Options MIME-Sniffing nosniff
Referrer-Policy Leck von URLs an Dritte strict-origin-when-cross-origin
Permissions-Policy Ungewollte Kamera-, Mikro-, Standortzugriffe camera=(), microphone=(), geolocation=()

Sicherheits-Header setzen

Apache (.htaccess)

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
Header always set X-Frame-Options "SAMEORIGIN"
Header always set X-Content-Type-Options "nosniff"
Header always set Referrer-Policy "strict-origin-when-cross-origin"
Header always set Permissions-Policy "camera=(), microphone=(), geolocation=()"

Nginx

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
add_header X-Frame-Options "SAMEORIGIN" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;

WordPress ohne Serverzugriff

add_action( 'send_headers', function () {
    header( 'X-Frame-Options: SAMEORIGIN' );
    header( 'X-Content-Type-Options: nosniff' );
    header( 'Referrer-Policy: strict-origin-when-cross-origin' );
} );

CSP: der Header, der Sites kaputt macht

Eine zu strenge Content-Security-Policy blockiert Analytics, Fonts und Zahlungs-Widgets. Deshalb: erst Content-Security-Policy-Report-Only setzen, eine Woche die Verstöße in der Browser-Konsole sammeln, Quellen ergänzen, dann scharf schalten. Für WordPress mit Elementor und GTM ist eine Policy mit expliziten Domains für Skripte und Styles realistisch, unsafe-inline für Styles meist unvermeidbar.

Advertisement

Häufige Fragen

Bringen Sicherheits-Header SEO-Vorteile?

Nicht direkt. HSTS und HTTPS sind aber Voraussetzung für das Schloss-Symbol und Vertrauen.

Kann HSTS meine Site sperren?

Wenn HTTPS bricht, ja – Browser verweigern dann HTTP. Erst kurze max-age testen (300), dann erhöhen.

Reicht ein Plugin?

Ja, wenn es alle sechs setzt. Prüfen Sie das Ergebnis trotzdem mit dem Header-Checker; Caching-Plugins entfernen Header gelegentlich.

Jetzt ausprobieren: HTTP-Header-Checker

Kostenlos, läuft im Browser, nichts wird hochgeladen, keine Anmeldung.

Tool öffnen →
Add a comment Add a comment

Leave a Reply

Your email address will not be published. Required fields are marked *

Submit Comment

Advertisement
Seraphinite AcceleratorOptimized by Seraphinite Accelerator
Turns on site high speed to be attractive for people and search engines.