Eine Handvoll Antwort-Header schließt ganze Angriffsklassen zum Nulltarif: HSTS erzwingt nach dem ersten Besuch für immer HTTPS, X-Frame-Options verhindert das Einbetten in feindliche Seiten, X-Content-Type-Options stoppt das Raten von Dateitypen, Referrer-Policy regelt, was in Links leakt.
Das große Geschütz ist die Content Security Policy — eine Whitelist, woher Skripte, Styles und Verbindungen kommen dürfen, die die meisten XSS-Angriffe bei Ankunft tot macht. Auf einer Legacy-Seite ist sie echte Arbeit, weil sie jede legitime Quelle aufzählt; bei einem Neubau gehört sie an Tag eins in den Header.
Verwandte Begriffe
Content Security Policy (CSP)
Ein Header, der whitelisted, woher Skripte, Styles, Bilder und Verbindungen einer Seite kommen dürfen — die zweite Mauer, die XSS stoppt, selbst wenn die Injection gelang.
TLS
Transport Layer Security — die Verschlüsselungsschicht hinter HTTPS, die den Verkehr privat hält und beweist, dass die erreichte Seite die gemeinte ist.
Cross-Site Scripting (XSS)
Ein Angriff, der feindliches JavaScript in eine Seite einschleust, die andere ansehen — der Browser führt den Code des Angreifers mit der Session des Opfers aus.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
