Security Headers

Scott Helme · Sicherheit · Seit 2015

🛡️

Security Headers

Scott Helme

Über das Werkzeug

Kopfzeilen wie Content-Security-Policy, X-Content-Type-Options oder Referrer-Policy entscheiden mit, was ein Browser auf Ihrer Seite zulässt. Sie stehen nicht im HTML, wirken aber unmittelbar darauf.

Adresse eingeben, Note bekommen, Erklärung lesen. Die Note selbst ist zweitrangig – nützlich ist die Liste dessen, was fehlt, mit jeweils einem Satz zur Wirkung.

Für deutschsprachige Angebote besonders relevant: Eine strenge Richtlinie ist der wirksamste Schutz davor, dass versehentlich Daten an Dritte abfließen. Bindet später jemand Schriften von einem fremden Server ein – aus einem Beispiel kopiert –, lädt der Browser sie ohne Richtlinie klaglos, und die Adresse jedes Besuchers geht an einen Dritten.

Praktischer Hinweis: Erst die Richtlinie im Berichtsmodus einsetzen und die Meldungen ansehen. Wer sie sofort scharf schaltet, legt gelegentlich die eigene Website lahm.

Wofür es taugt

Prüfung der Schutzkopfzeilen Erklärung je fehlender Angabe Ergebnis in Sekunden

Kurz gesagt

Zeigt in Sekunden, welche Schutzangaben fehlen.