Sicherheitsheader: Ergebnisse richtig verstehen
Prüfen Sie Richtlinienwerte und fehlende Header, ohne benötigte Website-Funktionen zu beeinträchtigen.
Technisches Team von check.uk.app · Geprüft am 26. September 2026
Vorhandensein ist nur die erste Prüfung
check.uk.app erfasst die Header der getesteten Antwort. Ihr Vorhandensein belegt weder die Wirksamkeit einer Richtlinie noch ihre Anwendung auf allen Routen. Öffnen Sie die HTTP-Header und prüfen Sie die Werte. Vergleichen Sie Startseite, Anmeldung und Fehlerantworten; Proxy und Anwendung können unterschiedliche Regeln haben.
Dauerhafte HTTPS-Nutzung und Inhaltstypen
Strict-Transport-Security sorgt dafür, dass Browser während der festgelegten Gültigkeitsdauer HTTPS verwenden. Prüfen Sie HTTPS auf allen betroffenen Subdomains, bevor Sie includeSubDomains nutzen. Beginnen Sie mit einer kurzen Dauer: Das Entfernen des Headers hebt eine zwischengespeicherte Richtlinie nicht sofort auf. Preload ist eine gesonderte Entscheidung.
X-Content-Type-Options: nosniff weist Browser an, den angegebenen Inhaltstyp zu beachten. Prüfen Sie, ob JavaScript und CSS die richtigen MIME-Typen haben. Korrigieren Sie einen falschen Content-Type an seiner Quelle, statt diesen Schutz abzuschalten.
Einbettung und Referrer-Daten
X-Frame-Options beschränkt die Einbettung in Frames; die CSP-Direktive frame-ancestors erlaubt eine flexiblere Kontrolle darüber, welche Websites Inhalte einbetten dürfen. Berücksichtigen Sie benötigte Einbettungen bei Partnern, bevor Sie Einschränkungen vornehmen.
Referrer-Policy steuert, wie viele Informationen der verweisenden URL der Browser sendet. Prüfen Sie Abläufe, die auf Referrer angewiesen sind, und halten Sie Geheimnisse unabhängig von der Richtlinie aus URLs heraus.
CSP zunächst im Beobachtungsmodus einführen
Content-Security-Policy-Report-Only beobachtet Verstöße, ohne diese Testrichtlinie durchzusetzen. Eine bereits durchgesetzte CSP bleibt aktiv. Die Entwicklertools des Browsers zeigen Verstöße an; um Berichte auf einem Server zu sammeln, brauchen Sie einen Empfangsendpunkt und die passende Konfiguration.
Erfassen Sie Skripte, Styles, Frames und Anfragen für Anmeldung, CAPTCHA, Zahlungen und Analyse. Testen Sie diese Abläufe, bevor Sie die Richtlinie durchsetzen. Übernehmen Sie keine strenge default-src-Richtlinie in den Produktivbetrieb, nur um ein grünes Ergebnis zu erhalten.
Jeweils eine Richtlinie prüfen
Dokumentieren Sie die aktuellen Header und das Browserverhalten, ändern Sie eine Richtlinie in der Testumgebung und wiederholen Sie die Prüfungen. Testen Sie erfolgreiche Antworten und Fehlerantworten über den öffentlichen Proxy, nicht nur direkt an der Anwendung. Halten Sie eine Konfigurationssicherung und ein Verfahren zur Rücknahme bereit; zwischengespeicherte HSTS erfordert besondere Sorgfalt.
Dies ist eine Anleitung zur Interpretation, keine universelle Serverkonfiguration und kein Penetrationstest. Prüfen Sie den Wert hinter jedem Befund und testen Sie den betroffenen Nutzerablauf. Ein Scan der Startseite kann nicht alle Anwendungsfunktionen überprüfen.