Security Headers

Protokolle & Standards
HTTP Response-Header, die die Website-Sicherheit durch Kontrolle des Browser-Verhaltens verbessern.
← Zurück zum Glossar

Was sind Security Headers?

Sicherheits-Header sind HTTP-Antwort-Header, die Browser anweisen, wie man sich beim Umgang mit den Inhalten einer Website verhalten und den Schutz gegen gemeinsame Web-Schwachstellen verbessern kann. Diese Header helfen, Angriffe wie Cross-Site-Skripting (XSS), Clickjacking, Content-Injektion und Protokoll Downgrade-Angriffe zu verhindern. Richtig konfigurierte Sicherheits-Header sind für Verteidigungs-in-Tief-Sicherheitsstrategien unerlässlich.

Grundlegende Sicherheitsköpfe

Strict-Transport-Security (HSTS)

Zeigt HTTPS-Verbindungen an:

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

Content-Security-Policy (CSP)

Steuerung der Ressourcenbeladung:

Content-Security-Policy: default-src 'self'; script-src 'self' trusted.com; style-src 'self' 'unsafe-inline'

X-Frame-Optionen

Verhindert Clickjacking:

X-Frame-Options: DENY

X-Frame-Options: SAMEORIGIN

X-Content-Type-Optionen

Verhindert MIME Schniffing:

X-Content-Type-Options: nosniff

Zusätzliche Sicherheitsköpfe

KopfZweckBeispielwert
X-XSS-SchutzXSS-Filter (Rechtheit)1; mode=block
Referrer-PolicySteuerreferat InformationenStrenge-Ursprung-Ursprung
Genehmigungen-PolicyEinschränkungen des AngebotsGeolocation=(), Kamera=()
Cross-Origin-Opener-PolicyProzessisolationGleicher Ursprung
Cross-Origin-Embedder-PolicyRessourcenisolationVorsatzkorp

Durchführungsbeispiele

Nginx Konfiguration

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;

add_header X-Frame-Options "SAMEORIGIN" always;

add_header X-Content-Type-Options "nosniff" always;

add_header Content-Security-Policy "default-src 'self'" always;

Apache Configuration

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

Header always set X-Frame-Options "SAMEORIGIN"

Header always set X-Content-Type-Options "nosniff"

Sicherheitsleiter und Domain Health

Warum Headers Materie für Domains

Testing Security Headers

Tools zur Überprüfung der Implementierung:

Bewährte Praktiken

1. Start mit HSTS: Wesentlich für die HTTPS Durchsetzung

2. **Implementieren CSP nach und nach*: Beginnen Sie mit Report-only-Modus

3. Test gründlich: Headers können Funktionalität brechen

4. **Benutze Vorladelisten*: Zu den Browser-Vorladungslisten eintragen

5. Verstöße: CSP Reporting Endpunkte verwenden

6. **Regular Audits*: Sicherheitsanforderungen entwickeln

Gemeinsame Einstufungskriterien

GradTypische Anforderungen
A+Alle kritischen Header, HSTS Vorladung
AHSTS, CSP, X-Frame-Optionen, X-Content-Type
B.Einige Header fehlen
C/DMinimaler Sicherheitskopf
FKein Sicherheitskopf

Sicherheits-Header stellen eine kritische Schicht der Web-Anwendungssicherheit dar und bieten Browser-verstärkten Schutz, der serverseitige Sicherheitsmaßnahmen ergänzt.

Setzen Sie dieses Wissen in die Praxis um

Verwenden Sie die DomScan-API, um Domänenverfügbarkeit, Gesundheit und mehr zu prüfen.