Security Headers: Die Response‑Header, die Suchmaschinen und Nutzer gleichermaßen sehen
HSTS, CSP, X‑Frame‑Options und der Rest. Was jeder Response‑Header schützt, warum die Sichtbarkeit von Suchmaschinen davon abhängt und wie man sie an einer Stelle hinzufügt.
Security‑Header sind ein kleiner Satz von Response‑Header‑Direktiven, die bestimmen, was ein Browser auf Ihren Seiten zulässt. Sie kosten nichts, gelten site‑wide und sind für jeden sichtbar, der eine Antwort inspiziert, einschließlich der Personen, die bewerten, ob Ihre Seite vertrauenswürdig ist. Ihr Wert ist konkret. HSTS entfernt die reine Text‑Erstanforderung, die Downgrade‑Angriffe möglich macht. Eine Content‑Security‑Policy begrenzt, welche Ursprünge Skripte ausführen dürfen, sodass ein injizierter Skript nicht jede Seite lesen kann, auf der er landet. X‑Frame‑Options und frame‑ancestors verhindern, dass Ihre Seiten von einer Seite eingebettet werden, die ihre eigenen Steuerelemente über Ihre legt. X‑Content‑Type‑Options verhindert, dass ein Browser errät, dass eine hochgeladene Datei ausführbar JavaScript ist. Referrer‑Policy und Permissions‑Policy steuern, was die Seite verlässt: welche URLs im Referer‑Header reisen und welche Geräte‑APIs eingebettete Inhalte anfordern dürfen. Die Verbindung zur Suche ist indirekt und real. Eine durch einen injizierten Skript kompromittierte Seite beginnt, Seiten zu bedienen, die nicht Ihre sind, und Suchmaschinen reagieren schnell darauf, zunächst mit Warnungen in den Ergebnissen und dann mit Entfernung. Die Wiederherstellung dauert viel länger, als die Konfiguration es vermuten lässt. Diese Prüfungen lesen die Header in Ihrer Homepage‑Antwort. Die meisten Seiten können alle in einer einzigen Änderung am Edge hinzufügen.
HSTS-Header fehlt
Warum es wichtig ist
Sicherheits-Header schützen Ihre Besucher vor Skript-Injektion und Klick-Hijacking, und ihr Fehlen ist für jeden sichtbar, der die Seite untersucht.
Wie wir es prüfen
Der Strict-Transport-Security-Header wurde in der Homepage-Antwort geprüft.
Wie man es behebt
Fügen Sie den Strict-Transport-Security-Header hinzu: 'max-age=63072000; includeSubDomains'. Warum das wichtig ist: HSTS verhindert Downgrade-Angriffe, bei denen ein Angreifer Ihre Seite gezwungen lädt über unsichere HTTP, und es ist erforderlich für die Aufnahme in die HSTS-Preload-Liste.
CSP-Header fehlt
Warum es wichtig ist
Ohne Content-Security-Policy läuft ein eingeschleustes Skript mit vollem Zugriff auf die Seite und alle, die sie betrachten.
Wie wir es prüfen
Der Content-Security-Policy-Header wurde in der Homepage-Antwort geprüft.
Wie man es behebt
Fügen Sie einen Content-Security-Policy-Header hinzu, um Skript- und Ressourcen-Ladungsquellen einzuschränken. Warum das wichtig ist: CSP ist Ihre primäre Verteidigung gegen XSS-Angriffe – es verhindert, dass bösartige Skripte ausgeführt werden, selbst wenn ein Angreifer sie in Ihre Seite injiziert.
X-Frame-Options fehlt
Warum es wichtig ist
Ohne Frame-Schutz kann eine andere Website Ihre Seiten unsichtbar einbetten und Besucher zu Klicks verleiten, die sie nicht sehen.
Wie wir es prüfen
Der X-Frame-Options-Header wurde auf Clickjacking-Schutz geprüft.
Wie man es behebt
Fügen Sie 'X-Frame-Options: DENY' oder 'SAMEORIGIN' hinzu, um Clickjacking zu verhindern. Warum das wichtig ist: Ohne dies können Angreifer Ihre Seite in ein verstecktes iframe einbetten und Benutzer dazu bringen, auf Buttons zu klicken, die sie nicht sehen, was Konten oder Aktionen gefährden kann.
X-Content-Type-Options fehlt
Wie wir es prüfen
Der X-Content-Type-Options-Header wurde auf MIME‑Sniffing-Schutz geprüft.
Wie man es behebt
Fügen Sie 'X-Content-Type-Options: nosniff' hinzu, um MIME-Typ-Sniffing zu verhindern. Warum das wichtig ist: Browser können den Inhaltstyp einer Datei falsch erraten und sie als Skript ausführen, was einen Injektionsvektor für hochgeladene Dateien und unerwartete Antworten schafft.
Referrer-Policy fehlt
Warum es wichtig ist
Ohne Referrer-Policy können vollständige URLs — einschließlich sensibler Parameter — an verlinkte Drittseiten durchsickern.
Wie wir es prüfen
Der Referrer-Policy-Header wurde auf Datenschutzkontrolle geprüft.
Wie man es behebt
Fügen Sie einen Referrer-Policy-Header hinzu (z. B. „strict-origin-when-cross-origin“). Warum das wichtig ist: Ohne ihn können vollständige URLs, die sensible Parameter oder Benutzernamen enthalten, über den Referer-Header an Drittanbieter-Websites gelangen.
Permissions-Policy fehlt
Warum es wichtig ist
Ohne Permissions-Policy können Drittskripte mächtige Browserfunktionen wie Kamera, Mikrofon und Standort anfordern.
Wie wir es prüfen
Der Permissions-Policy-Header wurde auf Funktionsbeschränkung geprüft.
Wie man es behebt
Fügen Sie einen Permissions-Policy-Header hinzu, um den Zugriff von Browserfunktionen einzuschränken. Warum das wichtig ist: Dadurch wird verhindert, dass bösartige oder kompromittierte Drittanbieter-Skripte ohne ausdrückliche Genehmigung auf sensible APIs wie Kamera, Mikrofon, Geolokalisierung und Zwischenablage zugreifen.
Cross-origin Isolation nicht konfiguriert
Wie wir es prüfen
Cross-Origin-Opener-Policy und Cross-Origin-Embedder-Policy-Header wurden geprüft.
Wie man es behebt
Konfigurieren Sie COOP/COEP nur, wenn die Website erweiterte cross-origin-isolierte Browserfunktionen benötigt. Diese optionalen Header sind keine SEO-Anforderung.
Sehen Sie, wie Ihre Seite rankt
Get a free KI-powered SEO report with actionable findings and priority fixes for your website.
Keine Anmeldung erforderlich.