Sicherheit

Sensible Seite ohne Cache-Control: no-store

Üblicher Schweregrad: niedrig · Aufwand: minimal

Woran du es erkennst

Eine Seite mit Passwort-Formular oder frisch gesetztem Session-Cookie sendet kein Cache-Control: no-store — Browser- und Zwischen-Caches dürfen die personalisierte Antwort ablegen.

Warum es zählt

Liegt eine personalisierte Antwort im geteilten Cache (Proxy, CDN, zurückgegebener Firmen-Laptop), kann der nächste Nutzer fremde Inhalte sehen. Ob hier wirklich etwas Persönliches im Cache landet, hängt vom Seiteninhalt ab — der Header ist die billige, einmalige Absicherung.

So behebst du es

  1. Auf Login-, Konto- und Checkout-Seiten Cache-Control: no-store (bzw. private, no-store) senden.
  2. Prüfen, ob CDN oder Reverse-Proxy den Header der Anwendung überschreibt oder entfernt.

Zum Nachlesen