Sicherheitsheader · HTTP · Konfiguration
Sicherheitsheader prüfen — Die 6 wichtigsten HTTP-Sicherheitsheader (2026)
Sicherheitsheader sind die unsichtbare Schutzschicht Ihrer Website. Sie kosten nichts, sind in 10 Minuten eingerichtet — und fehlen trotzdem auf über 80 % aller Websites. Hier erfahren Sie, was jeder Header macht und wie Sie ihn setzen.
Was sind HTTP-Sicherheitsheader?
Jedes Mal, wenn jemand Ihre Website besucht, sendet Ihr Server HTTP-Antwort-Header — Metadaten, die dem Browser sagen, wie er die Seite behandeln soll. Sicherheitsheader sind eine spezifische Untergruppe dieser Header. Sie sind Anweisungen an den Browser, bestimmte Sicherheitsregeln durchzusetzen.
Das Entscheidende: Sicherheitsheader schützen nicht Ihren Server — sie schützen Ihre Besucher. Sie verhindern, dass der Browser Ihrer Besucher dazu missbraucht wird, sie selbst anzugreifen. Und geschützte Besucher sind vertrauende Kunden.
Die 6 wichtigsten Sicherheitsheader
1. HSTS — HTTP Strict-Transport-Security
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
HSTS zwingt den Browser, Ihre Seite ausschließlich über HTTPS aufzurufen — selbst wenn jemand "http://" eintippt oder einem alten Link folgt. Ohne HSTS kann ein Angreifer im gleichen Netzwerk (z. B. öffentliches WLAN) die Verbindung auf HTTP herunterstufen und Daten mitlesen.
Empfehlung: max-age auf mindestens 1 Jahr (31536000). includeSubDomains nur, wenn alle Subdomains HTTPS haben. preload für zusätzliche Sicherheit über die HSTS-Preload-Liste von Google.
2. CSP — Content-Security-Policy
Content-Security-Policy: default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data:
CSP ist der mächtigste und am häufigsten falsch konfigurierte Sicherheitsheader. Er erstellt eine Whitelist: Der Browser darf Ressourcen (Skripte, Styles, Bilder, Schriftarten) nur von den angegebenen Quellen laden. Ein guter CSP blockiert Cross-Site-Scripting (XSS), Code-Injection und unerwünschte Drittanbieter-Skripte.
Vorsicht: CSP nicht einfach eine Vorlage aus dem Internet kopieren. Zu restriktiv = Ihre Seite funktioniert nicht. Zu locker = kein Schutz. Mit dem Content-Security-Policy-Report-Only-Header starten, Fehler sammeln, dann hart umstellen.
3. X-Frame-Options
X-Frame-Options: DENY
Verhindert Clickjacking: Ihre Seite kann nicht in einem unsichtbaren iframe auf einer fremden Seite eingebettet werden. Der Besucher denkt, er klickt auf "Schließen", aber in Wirklichkeit klickt er auf Ihre Seite — mit potenziell gefährlichen Folgen.
Empfehlung: DENY für maximale Sicherheit. SAMEORIGIN, wenn Sie Seiten in eigenen iframes einbetten. Moderne Alternative: CSP frame-ancestors-Direktive — noch feiner steuerbar.
4. X-Content-Type-Options
X-Content-Type-Options: nosniff
Klein, aber wichtig: Verhindert, dass der Browser den Dateityp einer Antwort "errät" (MIME Sniffing). Ohne diesen Header kann ein Angreifer eine als Bild getarnte JavaScript-Datei hochladen, die der Browser dann ausführt.
Es gibt nur einen gültigen Wert: nosniff. Einrichten, nie wieder anfassen.
5. Referrer-Policy
Referrer-Policy: strict-origin-when-cross-origin
Bestimmt, wie viele Informationen der Browser im Referer-Header mitsendet, wenn ein Besucher einem Link von Ihrer Seite folgt. Der Wert oben ist der moderne Standard: Volle URL bei gleicher Domain, nur der Domain-Name bei externen Links — und gar nichts, wenn es von HTTPS zu HTTP geht.
6. Permissions-Policy
Permissions-Policy: camera=(), microphone=(), geolocation=(), interest-cohort=()
Früher Feature-Policy genannt. Erlaubt Ihnen, Browser-Funktionen abzuschalten, die Ihre Website nicht braucht. Kamera, Mikrofon, Standort — wenn Sie diese APIs nicht verwenden, schalten Sie sie aus. Reduziert die Angriffsfläche und verbessert die Privatsphäre.
So prüfen Sie Ihre Header
Website unsicher? Lassen Sie sie professionell prüfen.
Für eine professionelle externe Prüfung mit PDF-Bericht, E-Mail-Sicherheitscheck und Nachprüfung wählen Sie den Deep Review für 299 €.
Öffnen Sie die Browser-Entwicklertools (F12), gehen Sie zum Netzwerk-Tab, laden Sie Ihre Seite neu, klicken Sie auf den ersten Request und scrollen Sie zu den Response Headern. Für eine vollständige Auswertung mit Empfehlungen nutzen Sie unseren SAB Security Deep Review — wir prüfen nicht nur, ob Header da sind, sondern auch, ob sie richtig konfiguriert sind.
Nginx-Konfiguration (copy & paste)
So fügen Sie alle 6 Header in Nginx hinzu:
# /etc/nginx/snippets/security-headers.conf
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
add_header X-Frame-Options "DENY" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
add_header Permissions-Policy "camera=(), microphone=(), geolocation=()" always;
# CSP — starten Sie mit Report-Only:
add_header Content-Security-Policy-Report-Only "default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data:" always;Danach: nginx -t && systemctl reload nginx
Apache (.htaccess)
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
Header always set X-Frame-Options "DENY"
Header always set X-Content-Type-Options "nosniff"
Header always set Referrer-Policy "strict-origin-when-cross-origin"
Header always set Permissions-Policy "camera=(), microphone=(), geolocation=()"Alle 6 Header in 10 Minuten eingerichtet — das ist die beste Zeitinvestition für Ihre Website-Sicherheit.