Sicherheits-Header sind Anweisungen, die Ihr Server jedem Browser mitgibt: „Lade diese Seite nur über HTTPS“, „Bette mich nicht in fremde Frames ein“, „Führe kein Skript von unbekannten Domains aus“. Sie kosten nichts, brauchen keinen Code auf der Seite und schließen ganze Angriffsklassen. Die meisten Websites haben trotzdem nur einen oder zwei gesetzt.
Prüfen
URL in den HTTP-Header-Checker eingeben: Er listet alle Antwort-Header, erklärt jeden Sicherheits-Header und vergibt eine Note von A bis F. Im Browser geht es auch: Entwicklertools → Netzwerk → Dokument → Antwort-Header.
Die sechs, die zählen
| Header | Schützt vor | Empfohlener Wert |
|---|---|---|
| Strict-Transport-Security | Downgrade auf HTTP, Cookie-Diebstahl | max-age=31536000; includeSubDomains |
| Content-Security-Policy | XSS, fremde Skripte | Whitelist der eigenen Quellen; mit -Report-Only beginnen |
| X-Frame-Options | Clickjacking | SAMEORIGIN (oder CSP frame-ancestors) |
| X-Content-Type-Options | MIME-Sniffing | nosniff |
| Referrer-Policy | Leck von URLs an Dritte | strict-origin-when-cross-origin |
| Permissions-Policy | Ungewollte Kamera-, Mikro-, Standortzugriffe | camera=(), microphone=(), geolocation=() |
Sicherheits-Header setzen
Apache (.htaccess)
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
Header always set X-Frame-Options "SAMEORIGIN"
Header always set X-Content-Type-Options "nosniff"
Header always set Referrer-Policy "strict-origin-when-cross-origin"
Header always set Permissions-Policy "camera=(), microphone=(), geolocation=()" Nginx
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
add_header X-Frame-Options "SAMEORIGIN" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always; WordPress ohne Serverzugriff
add_action( 'send_headers', function () {
header( 'X-Frame-Options: SAMEORIGIN' );
header( 'X-Content-Type-Options: nosniff' );
header( 'Referrer-Policy: strict-origin-when-cross-origin' );
} ); CSP: der Header, der Sites kaputt macht
Eine zu strenge Content-Security-Policy blockiert Analytics, Fonts und Zahlungs-Widgets. Deshalb: erst Content-Security-Policy-Report-Only setzen, eine Woche die Verstöße in der Browser-Konsole sammeln, Quellen ergänzen, dann scharf schalten. Für WordPress mit Elementor und GTM ist eine Policy mit expliziten Domains für Skripte und Styles realistisch, unsafe-inline für Styles meist unvermeidbar.
Häufige Fragen
Bringen Sicherheits-Header SEO-Vorteile?
Nicht direkt. HSTS und HTTPS sind aber Voraussetzung für das Schloss-Symbol und Vertrauen.
Kann HSTS meine Site sperren?
Wenn HTTPS bricht, ja – Browser verweigern dann HTTP. Erst kurze max-age testen (300), dann erhöhen.
Reicht ein Plugin?
Ja, wenn es alle sechs setzt. Prüfen Sie das Ergebnis trotzdem mit dem Header-Checker; Caching-Plugins entfernen Header gelegentlich.
Kostenlos, läuft im Browser, nichts wird hochgeladen, keine Anmeldung.
Weiterlesen
Mehr aus Entwickler- & Code-Tools.


