Ratgeber Sicherheit

Sicherheits-Header: kleine Zeilen, große Wirkung

Mit jeder Seite schickt Ihr Webserver unsichtbare Anweisungen an den Browser. Ein paar davon schützen Ihre Besucher vor gängigen Angriffen – sie fehlen auf den meisten Websites, obwohl sie in wenigen Minuten eingerichtet sind.

Stand: September 2026 · Lesezeit etwa 5 Minuten

Worum es geht

Ruft jemand Ihre Website auf, antwortet der Server nicht nur mit der Seite selbst, sondern auch mit sogenannten Kopfzeilen (HTTP-Headern). Darin steht zum Beispiel, wie lange der Browser die Seite zwischenspeichern darf. Einige Kopfzeilen sind reine Schutzanweisungen: Sie sagen dem Browser, was auf Ihrer Seite erlaubt ist und was nicht.

Fehlen sie, funktioniert die Website trotzdem. Genau deshalb fällt es niemandem auf – bis ein Angreifer die Lücke nutzt.

Die wichtigsten Header

  • Strict-Transport-Security (HSTS): Der Browser ruft Ihre Website künftig nur noch verschlüsselt auf, auch wenn jemand http:// eintippt. Das verhindert, dass ein Angreifer im selben WLAN die Verbindung auf die unverschlüsselte Variante umlenkt.
  • Content-Security-Policy (CSP): legt fest, von welchen Adressen Skripte, Bilder und Schriften geladen werden dürfen. Schleust jemand fremden Code in Ihre Seite ein, führt der Browser ihn nicht aus. Nebenbei sehen Sie schwarz auf weiß, welche fremden Dienste Ihre Seite nutzt.
  • X-Frame-Options (oder frame-ancestors in der CSP): verbietet, dass Ihre Seite unsichtbar in eine fremde Seite eingebettet wird, um Besucher zu Klicks zu verleiten (Clickjacking).
  • X-Content-Type-Options: Der Browser darf Dateitypen nicht erraten. So wird aus einer hochgeladenen Textdatei kein ausführbares Skript.
  • Referrer-Policy: bestimmt, ob fremde Websites beim Klick auf einen Link erfahren, von welcher Ihrer Seiten der Besucher kommt. Das ist auch eine Frage des Datenschutzes.
  • Permissions-Policy: schaltet Funktionen wie Kamera, Mikrofon und Standort ab, wenn Ihre Website sie nicht braucht.

So prüfen Sie es selbst

  1. Öffnen Sie Ihre Website und drücken Sie F12, um die Entwicklerwerkzeuge zu öffnen.
  2. Wechseln Sie auf den Reiter Netzwerk und laden Sie die Seite neu.
  3. Klicken Sie auf den ersten Eintrag der Liste (Ihre Startseite) und dann auf Header bzw. Kopfzeilen.
  4. Suchen Sie unter „Antwort-Header“ nach den oben genannten Namen. Was dort nicht steht, ist nicht gesetzt.

Gut zu wissen: Prüfen Sie auch eine Unterseite. Manche Systeme setzen die Header nur für die Startseite oder nur für Seiten, die das CMS selbst ausliefert.

Schneller: Ihre Website jetzt kostenlos prüfen

Webröntgen prüft das und mehr in 30 Sekunden – ohne Anmeldung, verständlich erklärt, mit einer Note für Ihre Website.

So richten Sie die Header ein

Wo die Header eingetragen werden, hängt vom Hosting ab:

  • Apache (bei den meisten Webhostern): in der Datei .htaccess im Hauptverzeichnis, zum Beispiel Header always set X-Content-Type-Options "nosniff".
  • nginx: in der Konfiguration der Website mit add_header.
  • WordPress und andere CMS: über die .htaccess oder ein Sicherheits-Plugin. Einstellungen des Hosters haben Vorrang, wenn beide etwas setzen.
  • Baukästen: Hier lässt sich meist nichts einstellen. Fragen Sie den Anbieter.

Vier der sechs Header sind unkritisch und schnell gesetzt. Bei zweien lohnt sich Vorsicht:

  • HSTS erst einschalten, wenn die gesamte Website samt allen Subdomains zuverlässig über HTTPS läuft. Beginnen Sie mit einer kurzen Dauer (zum Beispiel einem Tag) und erhöhen Sie sie, wenn alles funktioniert. Browser merken sich die Anweisung und lassen sich nicht sofort umstimmen.
  • Die CSP muss zu Ihrer Website passen. Eine zu strenge Regel sperrt eigene Skripte aus, und die Seite funktioniert nicht mehr richtig. Testen Sie sie zuerst im Beobachtungsmodus (Content-Security-Policy-Report-Only): Der Browser meldet dann Verstöße in der Konsole, ohne etwas zu blockieren.

Wir erledigen das für Sie

Mit dem Paket „Sicherheits-Grundschutz (HTTPS, Header, HSTS)“ richten wir die Header passend zu Ihrer Website ein und prüfen, dass danach alles funktioniert – zum Festpreis, den Sie vorher kennen.

Pakete und Preise ansehen

Dieser Ratgeber beschreibt technische Zusammenhänge und ist keine Rechtsberatung. Sicherheits-Header verringern Risiken, ersetzen aber keine Updates und keine sicheren Passwörter.