Was sind HTTP Security Header?
HTTP Security Header geben Browsern Regeln für den Umgang mit Ihrer Website vor. Welche es gibt, was sie bewirken und wie man sie sinnvoll einführt.
- Veröffentlicht
- Lesezeit
- 2 Min.
Das Wichtigste in Kürze
- Security Header sind Anweisungen, die eine Website bei jedem Aufruf an den Browser mitsendet.
- Sie schränken ein, was der Browser mit der Seite tun darf, und erschweren dadurch bestimmte Angriffe.
- Ein fehlender Header ist keine Sicherheitslücke, aber eine ungenutzte Schutzmöglichkeit.
- Die meisten Header lassen sich ohne Änderungen am Inhalt der Website setzen.
Wie Security Header funktionieren
Wenn ein Browser eine Website aufruft, erhält er neben dem sichtbaren Inhalt auch eine Reihe technischer Angaben, die sogenannten HTTP-Header. Einige davon dienen ausschließlich der Sicherheit: Sie teilen dem Browser mit, welche Regeln für diese Website gelten sollen.
Der Browser setzt diese Regeln anschließend selbstständig durch. Die Website muss also nicht jeden Angriff selbst erkennen, sie legt lediglich fest, was erlaubt ist. Alles andere blockiert der Browser.
Die wichtigsten Header im Überblick
Strict-Transport-Securitysorgt dafür, dass die Website nur noch verschlüsselt über HTTPS aufgerufen wird.Content-Security-Policylegt fest, aus welchen Quellen Skripte, Bilder und andere Inhalte geladen werden dürfen.X-Content-Type-Optionsverhindert, dass der Browser Dateitypen eigenmächtig umdeutet.Referrer-Policysteuert, welche Adressinformationen beim Klick auf einen Link weitergegeben werden.Permissions-Policyschaltet Browserfunktionen wie Kamera, Mikrofon oder Standort ab, wenn die Website sie nicht benötigt.X-Frame-Optionsbeziehungsweise die CSP-Direktiveframe-ancestorsregeln, ob die Website in fremde Seiten eingebettet werden darf.
Was ein fehlender Header bedeutet
Fehlt ein Security Header, heißt das nicht, dass eine Website angreifbar ist. Es bedeutet, dass eine zusätzliche Schutzschicht nicht genutzt wird. Ob das relevant ist, hängt vom Einzelfall ab: Eine reine Informationsseite ohne Login hat andere Anforderungen als ein Shop mit Kundenkonto.
Wo Security Header gesetzt werden
Security Header werden je nach System an unterschiedlichen Stellen konfiguriert: in der Konfiguration des Webservers, beim Hosting-Anbieter, in einem vorgeschalteten CDN oder direkt in der Anwendung. Entscheidend ist, dass sie für alle Seiten und auch für Fehlerseiten ausgeliefert werden.
Häufige Fragen
Nein. Es handelt sich um wenige zusätzliche Textzeilen in der Antwort des Servers. Eine messbare Auswirkung auf die Ladezeit gibt es nicht.
Eine allgemeine gesetzliche Pflicht für einzelne Header gibt es nicht. Sie gelten jedoch als anerkannte technische Praxis und werden in vielen Sicherheitsempfehlungen genannt.