Security Headers
Scott Helme
Über das Werkzeug
Kopfzeilen wie Content-Security-Policy, X-Content-Type-Options oder Referrer-Policy entscheiden mit, was ein Browser auf Ihrer Seite zulässt. Sie stehen nicht im HTML, wirken aber unmittelbar darauf.
Adresse eingeben, Note bekommen, Erklärung lesen. Die Note selbst ist zweitrangig – nützlich ist die Liste dessen, was fehlt, mit jeweils einem Satz zur Wirkung.
Für deutschsprachige Angebote besonders relevant: Eine strenge Richtlinie ist der wirksamste Schutz davor, dass versehentlich Daten an Dritte abfließen. Bindet später jemand Schriften von einem fremden Server ein – aus einem Beispiel kopiert –, lädt der Browser sie ohne Richtlinie klaglos, und die Adresse jedes Besuchers geht an einen Dritten.
Praktischer Hinweis: Erst die Richtlinie im Berichtsmodus einsetzen und die Meldungen ansehen. Wer sie sofort scharf schaltet, legt gelegentlich die eigene Website lahm.
Wofür es taugt
Kurz gesagt
Zeigt in Sekunden, welche Schutzangaben fehlen.