SecurityDeep Review – 299 €
DEENTRFRES
Security Header · HSTS/CSP · Externe Prüfung

Security Header prüfen: HSTS, CSP, X-Frame-Options & mehr

Fehlende Security Header sind eine der häufigsten Sicherheitslücken kleiner Unternehmens-Websites. Prüfung von HSTS, CSP, X-Frame-Options und mehr. Teil des Deep Review ab 299 €.

💰 Festpreis 299 €
🇩🇪 Deutschland-basiert
📅 48h Lieferung
📄 PDF-Bericht
🔒 DSGVO-konform

Security Header prüfen — die unsichtbare Schutzschicht Ihrer Website

Security Header sind HTTP-Antwort-Header, die dem Browser Ihrer Besucher sagen, wie er mit Ihrer Website umgehen soll. Sie sind für Besucher unsichtbar, aber für Angreifer eine entscheidende Hürde. Fehlen sie, ist Ihre Website anfälliger für Clickjacking, Cross-Site-Scripting, MIME-Sniffing-Angriffe und unverschlüsselte Verbindungen.

Die gute Nachricht: Security Header sind einfach zu setzen — meist nur wenige Zeilen in Ihrer Webserver-Konfiguration.

Die wichtigsten Security Header — und was sie schützen

Strict-Transport-Security (HSTS)

Zwingt den Browser, Ihre Website nur über HTTPS aufzurufen. Verhindert, dass Besucher versehentlich eine unverschlüsselte HTTP-Verbindung nutzen. Einer der wichtigsten und am häufigsten fehlenden Header.

Content-Security-Policy (CSP)

Definiert, welche Ressourcen (Skripte, Styles, Bilder, Frames) Ihre Website laden darf. Ein gut konfiguriertes CSP verhindert Cross-Site-Scripting (XSS) und die Einbindung schädlicher externer Inhalte.

X-Frame-Options

Verhindert, dass Ihre Website in fremde Frames eingebettet wird (Clickjacking-Schutz). Ohne diesen Header könnte ein Angreifer Ihre Website unsichtbar in eine andere Seite einbetten und Klicks abfangen.

X-Content-Type-Options

Unterbindet MIME-Type-Sniffing durch den Browser. Verhindert, dass der Browser Dateitypen „errät" und dabei schädlichen Code ausführt, der als harmlose Datei getarnt ist.

Referrer-Policy

Steuert, wie viele Informationen über die vorherige Seite an die Zielseite gesendet werden, wenn ein Besucher einem Link folgt. Schützt vor dem ungewollten Durchsickern sensibler URLs.

Permissions-Policy

Erlaubt oder verbietet Browser-Funktionen wie Kamera, Mikrofon, Standortzugriff. Reduziert die Angriffsfläche, falls eine eingebettete Dritt-Komponente kompromittiert wird.

Was passiert, wenn Security Header fehlen?

Fehlende Header bedeuten nicht, dass Ihre Website sofort gehackt wird. Aber sie bedeuten, dass grundlegende Schutzmechanismen fehlen, die der Browser standardmäßig unterstützt. Ein Angreifer, der eine andere Schwachstelle findet, hat dann deutlich leichteres Spiel.

Risiko ohne HSTS

Ein Angreifer in einem öffentlichen WLAN (Café, Flughafen) kann Besucher auf eine gefälschte HTTP-Version Ihrer Website umleiten — ohne dass der Besucher es merkt.

Risiko ohne CSP

Wenn ein Angreifer eine XSS-Lücke findet (z.B. in einem veralteten Plugin), kann er beliebiges JavaScript im Browser Ihrer Besucher ausführen. Mit CSP wäre dieser Angriff drastisch eingeschränkt.

Risiko ohne X-Frame-Options

Ihre Website wird unsichtbar in eine andere Seite eingebettet. Besucher klicken auf vermeintliche Buttons Ihrer Website, lösen aber Aktionen auf der Angreifer-Seite aus.

Security Header im SAB Security Deep Review

Die Security-Header-Prüfung ist ein zentraler Bestandteil des Deep Review (299 €). Wir prüfen:

  • Welche Security Header sind gesetzt?
  • Sind die Werte korrekt und sinnvoll konfiguriert?
  • Welche Header fehlen — und was bedeutet das für Ihr Geschäftsrisiko?
  • Konkrete, kopierfertige Konfigurationsvorschläge für Ihren Webserver (Apache, Nginx) oder Hoster

Sie müssen kein Server-Admin sein. Sie erhalten die Konfigurationsschnipsel und leiten sie an Ihren Webentwickler, Hoster oder Ihre Agentur weiter.

Security Header prüfen lassen — Deep Review 299 €

Die vollständige Security-Header-Analyse ist Teil des SAB Security Deep Review. Sie erhalten einen PDF-Bericht mit allen Ergebnissen, Geschäftsrisiko-Bewertung, kopierfertigen Konfigurationsvorschlägen und einer Nachprüfung.

Deep Review für 299 € anfragen →

Zum Deep Review — alle Prüfpunkte

Kosten eines Website-Sicherheitschecks

Security Header einfach erklärt (Blog)

Deep Review anfragen