Security Header prüfen: HSTS, CSP, X-Frame-Options & mehr
Fehlende Security Header sind eine der häufigsten Sicherheitslücken kleiner Unternehmens-Websites. Prüfung von HSTS, CSP, X-Frame-Options und mehr. Teil des Deep Review ab 299 €.
Security Header prüfen — die unsichtbare Schutzschicht Ihrer Website
Security Header sind HTTP-Antwort-Header, die dem Browser Ihrer Besucher sagen, wie er mit Ihrer Website umgehen soll. Sie sind für Besucher unsichtbar, aber für Angreifer eine entscheidende Hürde. Fehlen sie, ist Ihre Website anfälliger für Clickjacking, Cross-Site-Scripting, MIME-Sniffing-Angriffe und unverschlüsselte Verbindungen.
Die gute Nachricht: Security Header sind einfach zu setzen — meist nur wenige Zeilen in Ihrer Webserver-Konfiguration.
Die wichtigsten Security Header — und was sie schützen
Strict-Transport-Security (HSTS)
Zwingt den Browser, Ihre Website nur über HTTPS aufzurufen. Verhindert, dass Besucher versehentlich eine unverschlüsselte HTTP-Verbindung nutzen. Einer der wichtigsten und am häufigsten fehlenden Header.
Content-Security-Policy (CSP)
Definiert, welche Ressourcen (Skripte, Styles, Bilder, Frames) Ihre Website laden darf. Ein gut konfiguriertes CSP verhindert Cross-Site-Scripting (XSS) und die Einbindung schädlicher externer Inhalte.
X-Frame-Options
Verhindert, dass Ihre Website in fremde Frames eingebettet wird (Clickjacking-Schutz). Ohne diesen Header könnte ein Angreifer Ihre Website unsichtbar in eine andere Seite einbetten und Klicks abfangen.
X-Content-Type-Options
Unterbindet MIME-Type-Sniffing durch den Browser. Verhindert, dass der Browser Dateitypen „errät" und dabei schädlichen Code ausführt, der als harmlose Datei getarnt ist.
Referrer-Policy
Steuert, wie viele Informationen über die vorherige Seite an die Zielseite gesendet werden, wenn ein Besucher einem Link folgt. Schützt vor dem ungewollten Durchsickern sensibler URLs.
Permissions-Policy
Erlaubt oder verbietet Browser-Funktionen wie Kamera, Mikrofon, Standortzugriff. Reduziert die Angriffsfläche, falls eine eingebettete Dritt-Komponente kompromittiert wird.
Was passiert, wenn Security Header fehlen?
Fehlende Header bedeuten nicht, dass Ihre Website sofort gehackt wird. Aber sie bedeuten, dass grundlegende Schutzmechanismen fehlen, die der Browser standardmäßig unterstützt. Ein Angreifer, der eine andere Schwachstelle findet, hat dann deutlich leichteres Spiel.
Risiko ohne HSTS
Ein Angreifer in einem öffentlichen WLAN (Café, Flughafen) kann Besucher auf eine gefälschte HTTP-Version Ihrer Website umleiten — ohne dass der Besucher es merkt.
Risiko ohne CSP
Wenn ein Angreifer eine XSS-Lücke findet (z.B. in einem veralteten Plugin), kann er beliebiges JavaScript im Browser Ihrer Besucher ausführen. Mit CSP wäre dieser Angriff drastisch eingeschränkt.
Risiko ohne X-Frame-Options
Ihre Website wird unsichtbar in eine andere Seite eingebettet. Besucher klicken auf vermeintliche Buttons Ihrer Website, lösen aber Aktionen auf der Angreifer-Seite aus.
Security Header im SAB Security Deep Review
Die Security-Header-Prüfung ist ein zentraler Bestandteil des Deep Review (299 €). Wir prüfen:
- Welche Security Header sind gesetzt?
- Sind die Werte korrekt und sinnvoll konfiguriert?
- Welche Header fehlen — und was bedeutet das für Ihr Geschäftsrisiko?
- Konkrete, kopierfertige Konfigurationsvorschläge für Ihren Webserver (Apache, Nginx) oder Hoster
Sie müssen kein Server-Admin sein. Sie erhalten die Konfigurationsschnipsel und leiten sie an Ihren Webentwickler, Hoster oder Ihre Agentur weiter.
Security Header prüfen lassen — Deep Review 299 €
Die vollständige Security-Header-Analyse ist Teil des SAB Security Deep Review. Sie erhalten einen PDF-Bericht mit allen Ergebnissen, Geschäftsrisiko-Bewertung, kopierfertigen Konfigurationsvorschlägen und einer Nachprüfung.
Deep Review für 299 € anfragen →→ Zum Deep Review — alle Prüfpunkte