Baseline-Header
BetreiberStrict-Transport-Security: max-age=31536000; includeSubDomains erst nach stabilem HTTPS für alle betroffenen Hosts setzen; HSTS preload nur nach separater Freigabe.
BetreiberX-Content-Type-Options: nosniff verhindert MIME-Sniffing und ist für die meisten Websites risikoarm.
BetreiberReferrer-Policy: strict-origin-when-cross-origin reduziert URL-Leaks an Drittanbieter, ohne normale Navigation unbrauchbar zu machen.
BetreiberPermissions-Policy: camera=(), microphone=(), geolocation=() sperrt nicht benötigte Browserfunktionen sichtbar.
CSP-Rollout und Rollback
BetreiberStarten Sie mit Content-Security-Policy-Report-Only: default-src self; base-uri self; object-src none; frame-ancestors self; form-action self; upgrade-insecure-requests.
BetreiberErgänzen Sie script-src, connect-src, img-src, style-src und font-src nur aus realer Browser-Evidence. Tracking-, Ads- und Session-Replay-Hosts gehoeren zusätzlich in den Consent-Review.
BetreiberErzwingen Sie die Content-Security-Policy erst, wenn Consent-Banner, Login, Suche, Checkout, Formulare, Karten, Videos und Zahlungsanbieter im Test funktionieren.
BetreiberHalten Sie einen Rollback bereit: Report-Only zurückschalten, CSP per Feature-Flag deaktivieren oder CDN-Regel versioniert zurückrollen.
Nginx/Apache/CDN
BetreiberNginx-Beispiel: add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always; add_header X-Content-Type-Options "nosniff" always; add_header Referrer-Policy "strict-origin-when-cross-origin" always; add_header Permissions-Policy "camera=(), microphone=(), geolocation=()" always;
BetreiberNginx-CSP-Start: add_header Content-Security-Policy-Report-Only "default-src self; base-uri self; object-src none; frame-ancestors self; form-action self; upgrade-insecure-requests" always;
BetreiberApache-Beispiel: Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"; Header always set X-Content-Type-Options "nosniff"; Header always set Referrer-Policy "strict-origin-when-cross-origin"; Header always set Permissions-Policy "camera=(), microphone=(), geolocation=()";
BetreiberCDN/Reverse Proxy: Header zentral am Edge setzen, Origin-Header prüfen und doppelte oder widerspruechliche Werte vermeiden.
Abnahme-Nachweis
BetreiberRe-Scan-Nachweis mit Scan-ID, getesteter kanonischer URL, Header-Export, Datum, Verantwortlichkeit und Rollback-Notiz in der Nachweisposition speichern.
BetreiberAbnahmekriterium: SaferPage, curl -I und Browser-DevTools sehen dieselben gewollten Header; keine kritischen Nutzerpfade sind durch CSP blockiert.
BetreiberGrenze: Security-Header beweisen keine Malwarefreiheit, keine vollständige Web-App-Sicherheit, keine Rechtsfreigabe und keinen Penetrationstest.