← Zurück zum Blog

Sicherheits-HTTP-Header, die jede Website haben sollte

28.7.2026

Sicherheits-HTTP-Header sind kleine Zeilen, die der Server mit jeder Seite sendet und die dem Browser mitteilen, wie er sich verhalten soll, um den Nutzer zu schützen. Sie kosten nichts, verlangsamen die Website nicht und wehren eine ganze Reihe verbreiteter Angriffe ab. Dennoch setzt eine große Zahl von Websites sie überhaupt nicht. Hier ein Überblick über die heute unverzichtbaren.

Sieben Header, die sich lohnen

  • Strict-Transport-Security (HSTS) — zwingt den Browser, stets HTTPS zu verwenden, und verhindert SSL-Stripping.
  • Content-Security-Policy (CSP) — legt fest, aus welchen Quellen Skripte und Stile stammen dürfen; die Hauptabwehr gegen XSS.
  • X-Content-Type-Options: nosniff — hindert den Browser daran, Dateitypen zu erraten und etwas Unerwünschtes auszuführen.
  • X-Frame-Options / frame-ancestors — verhindert, dass jemand Sie in ein iframe einbettet und Clickjacking betreibt.
  • Referrer-Policy — steuert, wie viele Daten der Ausgangsseite an andere Websites gelangen.
  • Permissions-Policy — legt fest, welche Funktionen (Kamera, Mikrofon, Standort) die Seite nutzen darf.
  • Cross-Origin-Opener-Policy — isoliert Ihr Fenster von potenziell bösartigen anderen Fenstern.

So prüfen Sie, was Sie haben

Öffnen Sie einen kostenlosen Header-Scanner (etwa securityheaders.com) und geben Sie Ihre Adresse ein. Sie erhalten eine Note von F bis A+ und eine genaue Liste dessen, was fehlt. Die meisten Websites starten bei F oder D, einfach weil niemand die Header hinzugefügt hat — und eine A ist in einer halben Stunde Arbeit erreichbar, ohne den Anwendungscode anzufassen.

Wo sie konfiguriert werden

Auf einem Apache-Server fügen Sie Header über die .htaccess mit Header set hinzu, auf Nginx über add_header in der Konfiguration. Für WordPress gibt es einige Plugins, die das über die Oberfläche erledigen. Tipp: Führen Sie CSP immer schrittweise und im Report-only-Modus ein, denn es kann legitime Skripte blockieren, wenn es zu streng ist.

Wenn Sie die Konfiguration nicht anfassen möchten: Unsere SEO-Hosting-Pakete kommen mit einer WAF und einfacher Einrichtung der Sicherheits-Header, sodass Ihre Website bei Scannern sofort besser abschneidet. Sehen Sie sich die Pakete und Preise an und erhöhen Sie Ihr Schutzniveau ohne Aufwand.

Häufige Fragen

Verlangsamen Header die Website? Nein — es sind wenige Bytes pro Anfrage, völlig vernachlässigbar.

Welchen sollte ich zuerst setzen, wenn ich wenig Zeit habe? HSTS und X-Content-Type-Options sind schnell und harmlos; lassen Sie CSP für zuletzt, weil es Tests erfordert.

Für Details zu den wichtigsten Headern lesen Sie die Leitfäden zum Content-Security-Policy-Header und zu HSTS, und damit Header sinnvoll sind, muss die Website zuerst auf dem modernen TLS-1.3-Protokoll laufen.

100% GARANTIE30 Tage Geld zurück

30 Tage Geld zurück

Ohne Wenn und Aber. Volle Rückerstattung, wenn Sie nicht zufrieden sind.