Vertrauen
Übliche Sicherheits-Kopfzeilen fehlen
Woran du es erkennst
Den Antworten fehlen Content-Security-Policy, X-Content-Type-Options, ein Schutz gegen Einbettung in fremde Rahmen, Referrer-Policy und Strict-Transport-Security.
Warum es zählt
Diese Kopfzeilen sind billige, wirkungsvolle Gegenmaßnahmen gegen eingeschleusten Code, Klickentführung und falsch geratene Dateitypen. Fehlen sie, vergrößert jede Schwachstelle im Frontend ihren Schaden — und Prüfwerkzeuge, die Kunden oder Partner laufen lassen, melden es zuverlässig.
So behebst du es
- Setze eine Content-Security-Policy, die genau auf die tatsächlich geladenen Quellen zugeschnitten ist; beginne im reinen Meldemodus, um nichts zu zerstören.
- Ergänze X-Content-Type-Options mit nosniff und eine zurückhaltende Referrer-Policy — beides risikoarm und sofort wirksam.
- Setze Strict-Transport-Security, sobald die Verschlüsselung überall stabil läuft, und verbiete die Einbettung in fremde Rahmen.
- Prüfe den fertigen Satz mit einem automatischen Werkzeug — und erneut nach jeder Änderung an CDN oder vorgelagertem Server.