Ratgeber

HTTP-Sicherheitsheader prüfen

Header senken Browserrisiken, beweisen aber keine sichere Anwendung.

Kurzantwort

Beginnen Sie mit HTTPS, prüfen Sie CSP, Frame-Schutz, nosniff und Referrer-Policy; fehlende Header sind Prüfpunkte, kein Beweis eines Angriffs.

Transportschicht mit HTTPS und HSTS absichern

Liefern Sie sämtlichen öffentlichen Datenverkehr über HTTPS mit gültigen Zertifikaten aus. Setzen Sie den Strict-Transport-Security-Header mit einer positiven Laufzeit (wie max-age=31536000) ein. Vermeiden Sie max-age=0, da dies die HSTS-Richtlinie gemäß RFC 6797 sofort deaktiviert und den Schutz für Folgebesuche aufhebt.

Restriktive Content-Security-Policy aufbauen

Stellen Sie CSP über HTTP-Response-Header bereit, um die Ausführung von Skripten und das Laden externer Ressourcen streng zu begrenzen. Verbieten Sie unsichere Direktiven wie 'unsafe-inline' und 'unsafe-eval'. Nutzen Sie stattdessen Nonces oder Hashes und definieren Sie frame-ancestors, um Framing zu steuern.

Schutz vor Clickjacking und MIME-Sniffing einrichten

Konfigurieren Sie frame-ancestors in der CSP (sowie X-Frame-Options: DENY für ältere Browser), um das unautorisierte Einbetten Ihrer Seiten in fremde Frames zu verhindern. Setzen Sie verbindlich X-Content-Type-Options: nosniff, damit Browser deklarierte MIME-Typen respektieren und keine ausführbaren Dateien erraten.

Cross-Origin-Isolation und Datenschutz-Header einsetzen

Vollständige Cross-Origin-Isolation erfordert zwingend das Zusammenspiel von Cross-Origin-Opener-Policy: same-origin und Cross-Origin-Embedder-Policy: require-corp (oder credentialless). Ergänzen Sie Referrer-Policy: strict-origin-when-cross-origin und eine restriktive Permissions-Policy für nicht benötigte Browser-APIs.

Grenzen der Header-Prüfung transparent benennen

Eine Überprüfung von HTTP-Sicherheitsheadern ist eine grundlegende Maßnahme der Defense-in-Depth, ersetzt jedoch keinen Penetrationstest. Sicherheitslücken in Backend-Code, Datenbankabfragen, Authentifizierungsabläufen und Geschäftslogik erfordern gesonderte, spezialisierte Sicherheitsüberprüfungen.

Kostenlosen Audit starten →