check.uk.app

Sicherheitsheader: Ergebnisse richtig verstehen

Prüfen Sie Richtlinienwerte und fehlende Header, ohne benötigte Website-Funktionen zu beeinträchtigen.

Technisches Team von check.uk.app · Geprüft am 26. September 2026

Vorhandensein ist nur die erste Prüfung

check.uk.app erfasst die Header der getesteten Antwort. Ihr Vorhandensein belegt weder die Wirksamkeit einer Richtlinie noch ihre Anwendung auf allen Routen. Öffnen Sie die HTTP-Header und prüfen Sie die Werte. Vergleichen Sie Startseite, Anmeldung und Fehlerantworten; Proxy und Anwendung können unterschiedliche Regeln haben.

Dauerhafte HTTPS-Nutzung und Inhaltstypen

Strict-Transport-Security sorgt dafür, dass Browser während der festgelegten Gültigkeitsdauer HTTPS verwenden. Prüfen Sie HTTPS auf allen betroffenen Subdomains, bevor Sie includeSubDomains nutzen. Beginnen Sie mit einer kurzen Dauer: Das Entfernen des Headers hebt eine zwischengespeicherte Richtlinie nicht sofort auf. Preload ist eine gesonderte Entscheidung.

X-Content-Type-Options: nosniff weist Browser an, den angegebenen Inhaltstyp zu beachten. Prüfen Sie, ob JavaScript und CSS die richtigen MIME-Typen haben. Korrigieren Sie einen falschen Content-Type an seiner Quelle, statt diesen Schutz abzuschalten.

Einbettung und Referrer-Daten

X-Frame-Options beschränkt die Einbettung in Frames; die CSP-Direktive frame-ancestors erlaubt eine flexiblere Kontrolle darüber, welche Websites Inhalte einbetten dürfen. Berücksichtigen Sie benötigte Einbettungen bei Partnern, bevor Sie Einschränkungen vornehmen.

Referrer-Policy steuert, wie viele Informationen der verweisenden URL der Browser sendet. Prüfen Sie Abläufe, die auf Referrer angewiesen sind, und halten Sie Geheimnisse unabhängig von der Richtlinie aus URLs heraus.

CSP zunächst im Beobachtungsmodus einführen

Content-Security-Policy-Report-Only beobachtet Verstöße, ohne diese Testrichtlinie durchzusetzen. Eine bereits durchgesetzte CSP bleibt aktiv. Die Entwicklertools des Browsers zeigen Verstöße an; um Berichte auf einem Server zu sammeln, brauchen Sie einen Empfangsendpunkt und die passende Konfiguration.

Erfassen Sie Skripte, Styles, Frames und Anfragen für Anmeldung, CAPTCHA, Zahlungen und Analyse. Testen Sie diese Abläufe, bevor Sie die Richtlinie durchsetzen. Übernehmen Sie keine strenge default-src-Richtlinie in den Produktivbetrieb, nur um ein grünes Ergebnis zu erhalten.

Jeweils eine Richtlinie prüfen

Dokumentieren Sie die aktuellen Header und das Browserverhalten, ändern Sie eine Richtlinie in der Testumgebung und wiederholen Sie die Prüfungen. Testen Sie erfolgreiche Antworten und Fehlerantworten über den öffentlichen Proxy, nicht nur direkt an der Anwendung. Halten Sie eine Konfigurationssicherung und ein Verfahren zur Rücknahme bereit; zwischengespeicherte HSTS erfordert besondere Sorgfalt.

Dies ist eine Anleitung zur Interpretation, keine universelle Serverkonfiguration und kein Penetrationstest. Prüfen Sie den Wert hinter jedem Befund und testen Sie den betroffenen Nutzerablauf. Ein Scan der Startseite kann nicht alle Anwendungsfunktionen überprüfen.

Quellen

Website prüfenAlle Anleitungen

Ein Name für deine nächste Idee

Gib deiner Website, deinem Heimserver oder deinem nächsten Projekt eine einprägsame Adresse: yourname.uk.app. Wähle einen Namen und prüfe die Verfügbarkeit vor der Registrierung.

Finde deinen Namen

Partner