Ratgeber
HTTP-Sicherheitsheader prüfen
Header senken Browserrisiken, beweisen aber keine sichere Anwendung.
Beginnen Sie mit HTTPS, prüfen Sie CSP, Frame-Schutz, nosniff und Referrer-Policy; fehlende Header sind Prüfpunkte, kein Beweis eines Angriffs.
Transportschicht mit HTTPS und HSTS absichern
Liefern Sie sämtlichen öffentlichen Datenverkehr über HTTPS mit gültigen Zertifikaten aus. Setzen Sie den Strict-Transport-Security-Header mit einer positiven Laufzeit (wie max-age=31536000) ein. Vermeiden Sie max-age=0, da dies die HSTS-Richtlinie gemäß RFC 6797 sofort deaktiviert und den Schutz für Folgebesuche aufhebt.
Restriktive Content-Security-Policy aufbauen
Stellen Sie CSP über HTTP-Response-Header bereit, um die Ausführung von Skripten und das Laden externer Ressourcen streng zu begrenzen. Verbieten Sie unsichere Direktiven wie 'unsafe-inline' und 'unsafe-eval'. Nutzen Sie stattdessen Nonces oder Hashes und definieren Sie frame-ancestors, um Framing zu steuern.
Schutz vor Clickjacking und MIME-Sniffing einrichten
Konfigurieren Sie frame-ancestors in der CSP (sowie X-Frame-Options: DENY für ältere Browser), um das unautorisierte Einbetten Ihrer Seiten in fremde Frames zu verhindern. Setzen Sie verbindlich X-Content-Type-Options: nosniff, damit Browser deklarierte MIME-Typen respektieren und keine ausführbaren Dateien erraten.
Cross-Origin-Isolation und Datenschutz-Header einsetzen
Vollständige Cross-Origin-Isolation erfordert zwingend das Zusammenspiel von Cross-Origin-Opener-Policy: same-origin und Cross-Origin-Embedder-Policy: require-corp (oder credentialless). Ergänzen Sie Referrer-Policy: strict-origin-when-cross-origin und eine restriktive Permissions-Policy für nicht benötigte Browser-APIs.
Grenzen der Header-Prüfung transparent benennen
Eine Überprüfung von HTTP-Sicherheitsheadern ist eine grundlegende Maßnahme der Defense-in-Depth, ersetzt jedoch keinen Penetrationstest. Sicherheitslücken in Backend-Code, Datenbankabfragen, Authentifizierungsabläufen und Geschäftslogik erfordern gesonderte, spezialisierte Sicherheitsüberprüfungen.