# Security Header

> HTTP-Antwort-Header, die dem Browser sagen, wie er die Seite sicher behandeln soll — HSTS, CSP, X-Frame-Options — kostenlose Verteidigungen, die die meisten Seiten auslassen.

Eine Handvoll Antwort-Header schließt ganze Angriffsklassen zum Nulltarif: HSTS erzwingt nach dem ersten Besuch für immer HTTPS, X-Frame-Options verhindert das Einbetten in feindliche Seiten, X-Content-Type-Options stoppt das Raten von Dateitypen, Referrer-Policy regelt, was in Links leakt.

Das große Geschütz ist die Content Security Policy — eine Whitelist, woher Skripte, Styles und Verbindungen kommen dürfen, die die meisten XSS-Angriffe bei Ankunft tot macht. Auf einer Legacy-Seite ist sie echte Arbeit, weil sie jede legitime Quelle aufzählt; bei einem Neubau gehört sie an Tag eins in den Header.

## Verwandte Begriffe

- https://dfieldsolutions.com/de/glossar/csp.md
- https://dfieldsolutions.com/de/glossar/tls.md
- https://dfieldsolutions.com/de/glossar/xss.md

---

Source: https://dfieldsolutions.com/de/glossar/security-headers
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.com/en/contact
