Vertrauen

Übliche Sicherheits-Kopfzeilen fehlen

Üblicher Schweregrad: mittel · Aufwand: mittel

Woran du es erkennst

Den Antworten fehlen Content-Security-Policy, X-Content-Type-Options, ein Schutz gegen Einbettung in fremde Rahmen, Referrer-Policy und Strict-Transport-Security.

Warum es zählt

Diese Kopfzeilen sind billige, wirkungsvolle Gegenmaßnahmen gegen eingeschleusten Code, Klickentführung und falsch geratene Dateitypen. Fehlen sie, vergrößert jede Schwachstelle im Frontend ihren Schaden — und Prüfwerkzeuge, die Kunden oder Partner laufen lassen, melden es zuverlässig.

So behebst du es

  1. Setze eine Content-Security-Policy, die genau auf die tatsächlich geladenen Quellen zugeschnitten ist; beginne im reinen Meldemodus, um nichts zu zerstören.
  2. Ergänze X-Content-Type-Options mit nosniff und eine zurückhaltende Referrer-Policy — beides risikoarm und sofort wirksam.
  3. Setze Strict-Transport-Security, sobald die Verschlüsselung überall stabil läuft, und verbiete die Einbettung in fremde Rahmen.
  4. Prüfe den fertigen Satz mit einem automatischen Werkzeug — und erneut nach jeder Änderung an CDN oder vorgelagertem Server.

Zum Nachlesen