HTTP-Header erklären | Vollständige Referenz | Awesome Toolkit

HTTP-Header Erklärer

HTTP-Header einfügen und klare Erklärung jeder Direktive erhalten. Datenbank mit 25+ gängigen Headern.

Von Marshkalk

HTTP-Sicherheitsheader und BSI-Anforderungen fur DACH

Das Bundesamt fur Sicherheit in der Informationstechnik (BSI) veroffentlicht in der technischen Richtlinie BSI TR-03116 Anforderungen an sichere Webserver-Konfigurationen, dazu gehoren explizite Vorgaben fur HTTP-Sicherheitsheader. Grosse deutsche Hoster wie Hetzner, STRATO und IONOS setzen unterschiedliche Standard-Header-Profile, was bei der Konfiguration neuer Server-Instanzen zu Uberraschungen fuhren kann. Fugen Sie Ihre HTTP-Header hier ein, um eine verstandliche Erklarung jeder Direktive zu erhalten.

Wichtige Sicherheitsheader und ihre Funktion

HeaderFunktionBSI-Empfehlung
Strict-Transport-SecurityErzwingt HTTPS (HSTS)max-age=31536000; includeSubDomains
Content-Security-PolicyBeschrankt Skript- und Ressourcenquellen (XSS)Explizit definieren; unsafe-inline vermeiden
Referrer-PolicySteuert Referrer-Daten an Dritteno-referrer oder strict-origin
X-Frame-OptionsVerhindert Clickjacking via iframesDENY oder SAMEORIGIN
Permissions-PolicyBeschrankt Browser-API-ZugriffeNicht benotigte Funktionen deaktivieren

DSGVO und Referrer-Policy

Die Referrer-Policy hat direkte DSGVO-Relevanz: Ein lascher Wert wie unsafe-url sendet die vollstandige URL jeder besuchten Seite, inklusive URL-Parameter, die personenbezogene Daten enthalten konnen, an Drittdienste wie Google Analytics oder Werbenetzwerke. Das BSI und die deutschen Datenschutzbehorden empfehlen mindestens Referrer-Policy: strict-origin, um Datenweitergabe zu minimieren.

Header abrufen fur dieses Tool

In Chrome oder Firefox: DevTools offnen (F12), Netzwerk-Tab, Anfrage auswahlen, Antwortheader kopieren. Alternativ im Terminal: curl -I https://example.com. Die Ausgabe direkt hier einfugen, um jeden vorhandenen Header erklart zu bekommen.