Sicherheits-Header (Security Headers) sind zusätzliche Angaben, die ein Webserver zusammen mit einer Seite an den Browser sendet, um dessen Sicherheitsverhalten zu steuern. Sie legen etwa fest, welche Inhalte geladen werden dürfen oder ob eine Seite nur über eine verschlüsselte Verbindung aufgerufen werden soll. So schützen sie vor verbreiteten Angriffen wie Cross-Site-Scripting.

Was sind Sicherheits-Header?
Sicherheits-Header (englisch Security Headers) sind zusätzliche Angaben, die ein Webserver zusammen mit einer Seite an den Browser sendet, um dessen Sicherheitsverhalten zu steuern. Sie legen etwa fest, welche Inhalte geladen werden dürfen oder ob eine Seite nur über eine verschlüsselte Verbindung aufgerufen werden soll. So schützen sie vor verbreiteten Angriffen wie Cross-Site-Scripting, bevor Schadcode überhaupt wirken kann.
Einen strukturierten Überblick über empfohlene Header gibt das OWASP Secure Headers Project, eine anerkannte Referenz aus der Web-Sicherheitsgemeinschaft. Technisch sind Sicherheits-Header ein Teil der HTTP-Antwort, die jeder Server bei einem Seitenaufruf mitschickt – sie sind also kein sichtbarer Inhalt, sondern eine Anweisung an den Browser im Hintergrund.
Als vergleichsweise einfach umzusetzende Maßnahme gehören Sicherheits-Header zu den Grundlagen der Website-Sicherheit und ergänzen andere Schutzmaßnahmen wie HTTPS, regelmäßige Updates und Backups zu einem gestaffelten Sicherheitskonzept. Sie sind ein fester Bestandteil professioneller Server-Konfiguration und werden von Sicherheitsprüfungen regelmäßig abgefragt.
Wie funktionieren Sicherheits-Header?
Bei jedem Seitenaufruf sendet der Server neben dem Inhalt sogenannte HTTP-Header. Sicherheits-Header sind spezielle Anweisungen darunter, die dem Browser sagen, wie er mit der Seite umgehen soll. Der Browser wertet sie aus und schränkt riskantes Verhalten entsprechend ein. Die Wirkung entfaltet sich also auf der Seite des Besuchers – der Server gibt lediglich die Regeln vor, an die sich der Browser hält.
Ein zentraler Vertreter ist die Content-Security-Policy, die festlegt, aus welchen Quellen Skripte, Bilder und Styles geladen werden dürfen. Ihre Funktionsweise beschreibt die MDN-Dokumentation zur Content-Security-Policy im Detail. Indem sie unerlaubte Quellen blockiert, entzieht sie eingeschleustem Schadcode die Grundlage, selbst wenn dieser den Weg auf die Seite gefunden hat.
Weitere Header steuern, ob eine Seite in fremde Rahmen eingebettet werden darf oder wie der Browser den Inhaltstyp einer Datei interpretiert – jeweils mit dem Ziel, Angreifern gängige Manipulationswege zu verschließen. Das Einbetten in fremde Rahmen etwa ist die Grundlage für Clickjacking, bei dem Nutzer zu unbeabsichtigten Klicks verleitet werden; ein passender Header unterbindet genau das.
Welche Sicherheits-Header sind besonders wichtig?
Die Content-Security-Policy gilt als der wirkungsvollste, aber auch anspruchsvollste Header, weil sie präzise definiert, welche Ressourcen eine Seite laden darf. Der Wikipedia-Artikel zur Content Security Policy erläutert das Prinzip und seine Möglichkeiten. Eine gut gepflegte Policy ist einer der stärksten Einzelbausteine gegen Cross-Site-Scripting überhaupt.
Ebenfalls grundlegend ist Strict-Transport-Security, die den Browser zwingt, eine Seite ausschließlich verschlüsselt aufzurufen; wie das die Verbindung absichert, beschreibt der Artikel zu HTTP Strict Transport Security. Er verhindert, dass ein Angreifer einen Nutzer auf eine unverschlüsselte Verbindung umleitet, auf der Daten mitgelesen werden könnten.
Daneben gibt es Header, die das Einbetten einer Seite in fremde Rahmen unterbinden, sowie solche, die verhindern, dass der Browser den Inhaltstyp einer Datei fehlinterpretiert. Weitere Angaben steuern, welche Referrer-Informationen weitergegeben werden. Zusammen bilden diese Header eine gestaffelte Verteidigung, die einzelne Angriffsflächen gezielt schließt und gut mit Maßnahmen wie einem CDN und einer regelmäßigen Webseiten-Wartung zusammenwirkt.
Warum sind Sicherheits-Header wichtig?
Sicherheits-Header schließen typische Einfallstore für Angriffe. Eine gut konfigurierte Content-Security-Policy erschwert Cross-Site-Scripting, bei dem Angreifer fremden Code in eine Seite einschleusen, und begrenzt so den Schaden selbst dann, wenn eine Schwachstelle existiert. Strict-Transport-Security verhindert, dass Nutzer unbemerkt auf eine unverschlüsselte Verbindung umgeleitet werden, auf der Daten mitgelesen werden könnten.
Für Betreiber sind Sicherheits-Header attraktiv, weil sie mit vergleichsweise geringem Aufwand einen spürbaren Schutzgewinn bringen. Das Bundesamt für Sicherheit in der Informationstechnik betont in seinen Empfehlungen zur Web-Sicherheit die Bedeutung solcher grundlegenden Absicherungsmaßnahmen als Teil eines umfassenden Schutzkonzepts.
Gerade bei weit verbreiteten Systemen wie WordPress, die ein häufiges Angriffsziel sind, gehören Header zum Pflichtprogramm. Sie ersetzen keine Updates oder starken Passwörter, verringern aber die Angriffsfläche zusätzlich. In der Summe erhöhen sie die Kosten für einen Angreifer und senken die Wahrscheinlichkeit, dass eine einzelne Schwachstelle sofort zum vollständigen Kompromiss der Seite führt.
Sicherheits-Header in der Praxis einsetzen
In der Praxis werden Sicherheits-Header in der Server-Konfiguration oder über das verwendete System gesetzt. Der anspruchsvollste Schritt ist die Content-Security-Policy, weil eine zu strenge Regel legitime Ressourcen blockieren und die Seite beschädigen kann. Deshalb empfiehlt sich ein schrittweises Vorgehen, idealerweise zunächst in einer Staging-Umgebung, bevor die Regeln produktiv geschaltet werden.
Ein häufiger Stolperstein sind externe Dienste, etwa eingebundene Schriften oder Analyse-Skripte, die explizit erlaubt werden müssen – ein Punkt, der auch bei Google Fonts und DSGVO eine Rolle spielt, weil das lokale Einbinden von Schriften Datenschutz und Sicherheitskonfiguration zugleich betrifft. Jede externe Quelle, die nicht ausdrücklich zugelassen ist, wird von einer strengen Policy blockiert.
Zur Kontrolle prüfen Betreiber ihre Header mit spezialisierten Testwerkzeugen, die eine Seite abrufen und die gesetzten Header bewerten. Wichtig ist, Sicherheits-Header nicht als einmalige Aufgabe zu verstehen: Bei jedem größeren Umbau, neuen Plugins oder eingebundenen Diensten sollten die Regeln überprüft werden. Zusammen mit einer soliden Backup-Strategie und einem durchdachten Datenschutz bilden sie ein tragfähiges Sicherheitsfundament.
Sicherheits-Header als Teil eines Gesamtkonzepts
Sicherheits-Header sind wirkungsvoll, aber sie sind nur ein Baustein eines umfassenderen Schutzkonzepts. Sie wirken auf der Ebene des Browsers und schließen bestimmte Angriffswege, ersetzen aber weder aktuelle Software noch sichere Passwörter oder eine durchdachte Rechteverwaltung. Erst im Zusammenspiel dieser Maßnahmen entsteht ein belastbarer Schutz, der einzelne Schwachstellen abfedert.
Ein realistisches Sicherheitsdenken geht davon aus, dass keine einzelne Maßnahme perfekt ist. Deshalb setzt man auf mehrere Verteidigungslinien, die sich gegenseitig ergänzen: Header begrenzen den Schaden eines eingeschleusten Skripts, Updates schließen bekannte Lücken, Backups ermöglichen die Wiederherstellung nach einem Vorfall. Fällt eine Linie, greifen die anderen und verhindern den vollständigen Schaden.
Für Betreiber bedeutet das, Sicherheits-Header als festen Bestandteil der laufenden Pflege zu verstehen, nicht als einmalige Einrichtung. Bei jedem Umbau, jedem neuen Dienst und jedem Plugin sollten die Regeln überprüft werden. So bleibt das Schutzniveau erhalten, während sich die Website weiterentwickelt – und die anfangs investierte Sorgfalt zahlt sich über die gesamte Lebensdauer der Seite aus.
Im Ergebnis sind Sicherheits-Header eine der wirtschaftlichsten Sicherheitsmaßnahmen überhaupt: Sie kosten wenig, sind mit überschaubarem Aufwand umzusetzen und verbessern das Schutzniveau spürbar. Als selbstverständlicher Teil jeder professionellen Website-Konfiguration verdienen sie einen festen Platz auf der Prüfliste – sowohl beim Aufbau einer neuen Seite als auch bei der laufenden Pflege bestehender Auftritte, damit der einmal erreichte Schutz dauerhaft erhalten bleibt.
Wer sie von Anfang an mitdenkt, spart sich späteren Nachbesserungsaufwand und schließt Angriffswege, bevor sie ausgenutzt werden können. So werden Sicherheits-Header vom lästigen Pflichtpunkt zu einem selbstverständlichen Qualitätsmerkmal einer sorgfältig betriebenen Website.
Genau in dieser Kombination aus geringem Aufwand und dauerhaftem Nutzen liegt der Grund, warum kein professioneller Webauftritt heute ohne durchdachte Sicherheits-Header auskommen sollte.