Zum Inhalt springen
Majestic WebsSecurity
Website Security

Was sind HTTP Security Header?

HTTP Security Header geben Browsern Regeln für den Umgang mit Ihrer Website vor. Welche es gibt, was sie bewirken und wie man sie sinnvoll einführt.

Veröffentlicht
Lesezeit
2 Min.

Das Wichtigste in Kürze

  • Security Header sind Anweisungen, die eine Website bei jedem Aufruf an den Browser mitsendet.
  • Sie schränken ein, was der Browser mit der Seite tun darf, und erschweren dadurch bestimmte Angriffe.
  • Ein fehlender Header ist keine Sicherheitslücke, aber eine ungenutzte Schutzmöglichkeit.
  • Die meisten Header lassen sich ohne Änderungen am Inhalt der Website setzen.

Wie Security Header funktionieren

Wenn ein Browser eine Website aufruft, erhält er neben dem sichtbaren Inhalt auch eine Reihe technischer Angaben, die sogenannten HTTP-Header. Einige davon dienen ausschließlich der Sicherheit: Sie teilen dem Browser mit, welche Regeln für diese Website gelten sollen.

Der Browser setzt diese Regeln anschließend selbstständig durch. Die Website muss also nicht jeden Angriff selbst erkennen, sie legt lediglich fest, was erlaubt ist. Alles andere blockiert der Browser.

Die wichtigsten Header im Überblick

  • Strict-Transport-Security sorgt dafür, dass die Website nur noch verschlüsselt über HTTPS aufgerufen wird.
  • Content-Security-Policy legt fest, aus welchen Quellen Skripte, Bilder und andere Inhalte geladen werden dürfen.
  • X-Content-Type-Options verhindert, dass der Browser Dateitypen eigenmächtig umdeutet.
  • Referrer-Policy steuert, welche Adressinformationen beim Klick auf einen Link weitergegeben werden.
  • Permissions-Policy schaltet Browserfunktionen wie Kamera, Mikrofon oder Standort ab, wenn die Website sie nicht benötigt.
  • X-Frame-Options beziehungsweise die CSP-Direktive frame-ancestors regeln, ob die Website in fremde Seiten eingebettet werden darf.

Was ein fehlender Header bedeutet

Fehlt ein Security Header, heißt das nicht, dass eine Website angreifbar ist. Es bedeutet, dass eine zusätzliche Schutzschicht nicht genutzt wird. Ob das relevant ist, hängt vom Einzelfall ab: Eine reine Informationsseite ohne Login hat andere Anforderungen als ein Shop mit Kundenkonto.

Wo Security Header gesetzt werden

Security Header werden je nach System an unterschiedlichen Stellen konfiguriert: in der Konfiguration des Webservers, beim Hosting-Anbieter, in einem vorgeschalteten CDN oder direkt in der Anwendung. Entscheidend ist, dass sie für alle Seiten und auch für Fehlerseiten ausgeliefert werden.

Häufige Fragen

Nein. Es handelt sich um wenige zusätzliche Textzeilen in der Antwort des Servers. Eine messbare Auswirkung auf die Ladezeit gibt es nicht.

Eine allgemeine gesetzliche Pflicht für einzelne Header gibt es nicht. Sie gelten jedoch als anerkannte technische Praxis und werden in vielen Sicherheitsempfehlungen genannt.

Verwandte Beiträge

  • Website Security2 Min.

    Was ist eine Content Security Policy?

    Eine Content Security Policy legt fest, welche Inhalte eine Website laden darf. Wie CSP funktioniert, wovor sie schützt und wie man sie ohne Ausfälle einführt.

  • Website Security2 Min.

    Was ist HSTS?

    HSTS weist Browser an, eine Website ausschließlich über HTTPS aufzurufen. Wie HTTP Strict Transport Security funktioniert und worauf bei der Einführung zu achten ist.

  • Website Security1 Min.

    Was bedeutet Website Hardening?

    Hardening bezeichnet das gezielte Absichern einer Website über die Standardeinstellungen hinaus. Welche Maßnahmen dazugehören und wie man sinnvoll priorisiert.

Kostenloser Security Check

Sie möchten wissen, wie Ihre Website aufgestellt ist?

Prüfen Sie ausgewählte technische Sicherheitsmerkmale Ihrer Website kostenlos und in wenigen Sekunden.

Keine Installation erforderlich.