HTTP-Sicherheitsheader und BSI-Anforderungen fur DACH
Das Bundesamt fur Sicherheit in der Informationstechnik (BSI) veroffentlicht in der technischen Richtlinie BSI TR-03116 Anforderungen an sichere Webserver-Konfigurationen, dazu gehoren explizite Vorgaben fur HTTP-Sicherheitsheader. Grosse deutsche Hoster wie Hetzner, STRATO und IONOS setzen unterschiedliche Standard-Header-Profile, was bei der Konfiguration neuer Server-Instanzen zu Uberraschungen fuhren kann. Fugen Sie Ihre HTTP-Header hier ein, um eine verstandliche Erklarung jeder Direktive zu erhalten.
Wichtige Sicherheitsheader und ihre Funktion
| Header | Funktion | BSI-Empfehlung |
|---|---|---|
| Strict-Transport-Security | Erzwingt HTTPS (HSTS) | max-age=31536000; includeSubDomains |
| Content-Security-Policy | Beschrankt Skript- und Ressourcenquellen (XSS) | Explizit definieren; unsafe-inline vermeiden |
| Referrer-Policy | Steuert Referrer-Daten an Dritte | no-referrer oder strict-origin |
| X-Frame-Options | Verhindert Clickjacking via iframes | DENY oder SAMEORIGIN |
| Permissions-Policy | Beschrankt Browser-API-Zugriffe | Nicht benotigte Funktionen deaktivieren |
DSGVO und Referrer-Policy
Die Referrer-Policy hat direkte DSGVO-Relevanz: Ein lascher Wert wie unsafe-url sendet die vollstandige URL jeder besuchten Seite, inklusive URL-Parameter, die personenbezogene Daten enthalten konnen, an Drittdienste wie Google Analytics oder Werbenetzwerke. Das BSI und die deutschen Datenschutzbehorden empfehlen mindestens Referrer-Policy: strict-origin, um Datenweitergabe zu minimieren.
Header abrufen fur dieses Tool
In Chrome oder Firefox: DevTools offnen (F12), Netzwerk-Tab, Anfrage auswahlen, Antwortheader kopieren. Alternativ im Terminal: curl -I https://example.com. Die Ausgabe direkt hier einfugen, um jeden vorhandenen Header erklart zu bekommen.