Sicherheit
Sensible Seite ohne Cache-Control: no-store
Woran du es erkennst
Eine Seite mit Passwort-Formular oder frisch gesetztem Session-Cookie sendet kein Cache-Control: no-store — Browser- und Zwischen-Caches dürfen die personalisierte Antwort ablegen.
Warum es zählt
Liegt eine personalisierte Antwort im geteilten Cache (Proxy, CDN, zurückgegebener Firmen-Laptop), kann der nächste Nutzer fremde Inhalte sehen. Ob hier wirklich etwas Persönliches im Cache landet, hängt vom Seiteninhalt ab — der Header ist die billige, einmalige Absicherung.
So behebst du es
- Auf Login-, Konto- und Checkout-Seiten Cache-Control: no-store (bzw. private, no-store) senden.
- Prüfen, ob CDN oder Reverse-Proxy den Header der Anwendung überschreibt oder entfernt.