Zum Inhalt springen

Beta — Entwurfsstand. Prüfordnung und Hinweistexte sind noch nicht rechtlich freigegeben; es werden derzeit keine verbindlichen Siegel ausgestellt.

Prüfpunkt security-headersServer: Sicherheit und Cache

Welche Sicherheits-Header sollte ein Webserver senden?

Kopfzeilen, die dem Browser Schutzregeln mitgeben — die wichtigsten: Strict-Transport-Security (erzwingt die verschlüsselte Verbindung), Content-Security-Policy (begrenzt, woher Skripte laden dürfen), X-Content-Type-Options (verhindert das Umdeuten von Dateitypen), X-Frame-Options bzw. frame-ancestors (verhindert das Einbetten in fremde Seiten) und Referrer-Policy (begrenzt, was beim Verlassen der Seite übertragen wird). Unsere Prüfung liest die Antwort-Kopfzeilen Ihrer Website und benennt, welche dieser Schutzregeln fehlen.

Schutzregeln, die der Browser durchsetzt

Sicherheits-Header sind Anweisungen des Servers an den Browser: Verbinde dich nur verschlüsselt. Führe nur Skripte von diesen Quellen aus. Interpretiere Dateien nicht um. Lass diese Seite nicht in fremde Rahmen einbetten. Der Browser setzt diese Regeln beim Besucher durch — sie wirken damit auch dann, wenn an anderer Stelle etwas schiefgeht, etwa ein fremdes Skript eingeschleust wird. Das Nachrüsten geschieht in der Serverkonfiguration und verändert die Website selbst nicht.

Warum das auch ein Auffindbarkeits-Thema ist

Suchmaschinen bewerten Websites zunehmend nach Vertrauens-Signalen, und Sicherheitspraxis gehört dazu. Wichtiger noch ist die indirekte Wirkung: Eine Website, in die über eine fehlende Schutzregel fremder Code gelangt, kann von Suchmaschinen als gefährlich eingestuft und mit Warnhinweisen versehen werden — der größtmögliche Sichtbarkeits-Schaden. Die Kopfzeilen sind die günstigste Versicherung dagegen.

Was die Prüfung genau misst

Die Prüfung liest die HTTP-Antwort-Kopfzeilen der gemessenen Seiten und gleicht sie mit der Liste der Schutz-Header ab. Der Bericht nennt die fehlenden namentlich — als konkrete Arbeitsliste für die Serverkonfiguration. Bewertet wird das Vorhandensein; die Feinabstimmung einer Content-Security-Policy auf die konkrete Website bleibt Aufgabe der technischen Betreuung, weil eine zu strenge Regel Funktionen brechen kann.

So gehen Sie es an

  1. Ergänzen Sie die fehlenden Kopfzeilen in der Webserver-Konfiguration (nginx, Apache) oder im Verwaltungs-Panel des Hosters.
  2. Beginnen Sie mit den unkritischen Headern: X-Content-Type-Options, Referrer-Policy und X-Frame-Options brechen praktisch nie etwas.
  3. Führen Sie eine Content-Security-Policy zuerst im Beobachtungs-Modus (Report-Only) ein und schalten Sie erst dann scharf.
  4. Setzen Sie Strict-Transport-Security erst, wenn die gesamte Website dauerhaft verschlüsselt erreichbar ist.

Weiter im Prüfbereich Technik

Dieser Prüfpunkt gehört zum Prüfbereich Technik; dort stehen alle Prüfpunkte im Überblick. Was die Prüfung insgesamt leistet, zeigt die Leistungsseite; wie ein Ergebnis zustande kommt, erklärt das Prüfverfahren. Alle Prüfbereiche im Überblick: Wissensbasis.

Foto: ProjectManhattan, CC BY-SA 3.0

  • Siegel Digitale Barrierefreiheit
  • Siegel Daten & Recht
  • Siegel Technische Qualität
  • Siegel Digital Excellence
  • Siegel Cyberversicherung

Geprüft. Für eine bessere digitale Zukunft.euid.com →