Sicherheits-Header-Spickzettel
Beschreibungen gängiger HTTP-Sicherheits-Header und Ein-Klick-Kopiervorlagen. 100 % kostenlos, läuft lokal in deinem Browser — es werden keine Daten auf unsere Server hochgeladen.
HSTS
HTTPS erzwingen (max-age ein Jahr)
Strict-Transport-Security: max-age=31536000; includeSubDomains
X-Content-Type-Options
MIME-Sniffing deaktivieren
X-Content-Type-Options: nosniff
X-Frame-Options
Einbettung verweigern (wie DENY)
X-Frame-Options: DENY
Referrer-Policy
Referrer verschärfen
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy (Beispiel)
Einige sensible APIs deaktivieren
Permissions-Policy: camera=(), microphone=(), geolocation=()