Sicherheits-Header

Protokolle & Standards
HTTP Response-Header, die die Website-Sicherheit durch Kontrolle des Browser-Verhaltens verbessern.
← Zurück zum Glossar

Was sind Sicherheitsheader?

Sicherheits-Header sind HTTP-Antwort-Header, die Browser anweisen, wie man sich beim Umgang mit den Inhalten einer Website verhalten und den Schutz gegen gemeinsame Web-Schwachstellen verbessern kann. Diese Header helfen, Angriffe wie Cross-Site-Skripting (XSS), Clickjacking, Content-Injektion und Protokoll Downgrade-Angriffe zu verhindern. Richtig konfigurierte Sicherheits-Header sind für Verteidigungs-in-Tief-Sicherheitsstrategien unerlässlich.

Wichtige Sicherheitsheader

Strict-Transport-Security (HSTS): strikte Transportsicherheit

Zeigt HTTPS-Verbindungen an:

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

Content-Security-Policy (CSP): Richtlinie für Inhaltssicherheit

Steuerung der Ressourcenbeladung:

Content-Security-Policy: default-src 'self'; script-src 'self' trusted.com; style-src 'self' 'unsafe-inline'

X-Frame-Options: Optionen für die Einbettung in Frames

Verhindert Clickjacking:

X-Frame-Options: DENY

X-Frame-Options: SAMEORIGIN

X-Content-Type-Options: Optionen für den Inhaltstyp

Verhindert MIME Schniffing:

X-Content-Type-Options: nosniff

Zusätzliche Sicherheitsheader

KopfZweckBeispielwert
X-XSS-SchutzXSS-Filter (Rechtheit)1; mode=block
Referrer-PolicySteuerreferat InformationenStrenge-Ursprung-Ursprung
Genehmigungen-PolicyEinschränkungen des AngebotsGeolocation=(), Kamera=()
Cross-Origin-Opener-PolicyProzessisolationGleicher Ursprung
Cross-Origin-Embedder-PolicyRessourcenisolationVorsatzkorp

Implementierungsbeispiele

Nginx-Konfiguration

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;

add_header X-Frame-Options "SAMEORIGIN" always;

add_header X-Content-Type-Options "nosniff" always;

add_header Content-Security-Policy "default-src 'self'" always;

Apache-Konfiguration

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

Header always set X-Frame-Options "SAMEORIGIN"

Header always set X-Content-Type-Options "nosniff"

Sicherheitsheader und Domainzustand

Warum Header für Domains wichtig sind

Sicherheitsheader testen

Tools zur Überprüfung der Implementierung:

Bewährte Vorgehensweisen

1. Start mit HSTS: Wesentlich für die HTTPS Durchsetzung

2. **Implementieren CSP nach und nach*: Beginnen Sie mit Report-only-Modus

3. Test gründlich: Headers können Funktionalität brechen

4. **Benutze Vorladelisten*: Zu den Browser-Vorladungslisten eintragen

5. Verstöße: CSP Reporting Endpunkte verwenden

6. **Regular Audits*: Sicherheitsanforderungen entwickeln

Häufige Bewertungskriterien

GradTypische Anforderungen
A+Alle kritischen Header, HSTS Vorladung
AHSTS, CSP, X-Frame-Optionen, X-Content-Type
B.Einige Header fehlen
C/DMinimaler Sicherheitskopf
FKein Sicherheitskopf

Sicherheits-Header stellen eine kritische Schicht der Web-Anwendungssicherheit dar und bieten Browser-verstärkten Schutz, der serverseitige Sicherheitsmaßnahmen ergänzt.

Setzen Sie dieses Wissen in die Praxis um

Verwenden Sie die DomScan-API, um Domänenverfügbarkeit, Gesundheit und mehr zu prüfen.