Sicherheits-Header-Spickzettel

Beschreibungen gängiger HTTP-Sicherheits-Header und Ein-Klick-Kopiervorlagen. 100 % kostenlos, läuft lokal in deinem Browser — es werden keine Daten auf unsere Server hochgeladen.

HSTS​

HTTPS erzwingen (max-age ein Jahr)

Strict-Transport-Security: max-age=31536000; includeSubDomains

X-Content-Type-Options​

MIME-Sniffing deaktivieren

X-Content-Type-Options: nosniff

X-Frame-Options​

Einbettung verweigern (wie DENY)

X-Frame-Options: DENY

Referrer-Policy​

Referrer verschärfen

Referrer-Policy: strict-origin-when-cross-origin

Permissions-Policy (Beispiel)

Einige sensible APIs deaktivieren

Permissions-Policy: camera=(), microphone=(), geolocation=()