Sicherheits-Header fehlen: HSTS und Schutz vor Clickjacking

Deine Startseite sendet nicht alle Sicherheits-Header, die Browser heute erwarten. Sicherheits-Header sind kurze Anweisungen, die der Server bei jeder Antwort mitschickt und die dem Browser sagen, wie er mit der Website umgehen soll. Ein akuter Angriff droht ohne sie nicht, sie schliessen aber mit wenig Aufwand zwei bekannte Angriffswege.

HSTS: nur noch verschlüsselt

Der Header Strict-Transport-Security (HSTS) weist den Browser an, deine Website für eine bestimmte Zeit nur noch über https aufzurufen, auch wenn jemand eine http-Adresse eintippt oder einem alten Link folgt. Ohne HSTS geht der erste Aufruf unverschlüsselt an den Server, bevor die Weiterleitung auf https greift. In einem offenen WLAN kann ein Angreifer genau diesen Moment nutzen, um die Verbindung umzuleiten.

Wir bemängeln, wenn der Header fehlt, keine Dauer (max-age) enthält oder die Dauer kürzer als ein Jahr ist. Ein üblicher Wert ist Strict-Transport-Security: max-age=31536000.

Schutz vor Clickjacking

Beim Clickjacking bettet eine fremde Seite deine Website unsichtbar ein und legt eigene Inhalte darüber. Wer dort klickt, löst ohne es zu merken eine Aktion auf deiner Website aus, etwa in einem Login-Bereich. Verhindern lässt sich das mit dem Header X-Frame-Options: SAMEORIGIN oder mit der Content-Security-Policy frame-ancestors. Wir bemängeln, wenn keiner der beiden gesetzt ist.

Wird deine Website legitim in anderen Seiten eingebettet, zum Beispiel ein Buchungsformular auf einer Partnerseite, würde SAMEORIGIN diese Einbettung blockieren. Dann tragen wir die erlaubten Seiten in frame-ancestors ein.

Wie wir prüfen

Grundlage ist die regelmässige Lighthouse-Analyse deiner Startseite. Hinweise zu den Zusätzen includeSubDomains und preload werten wir nicht. Bei Websites auf dem Hosting von Webflow lassen sich keine eigenen Header setzen, dort werten wir den Clickjacking-Schutz nicht. HSTS lässt sich bei Webflow in den Projekteinstellungen einschalten.

Beide Header sind schnell gesetzt, und wir übernehmen das gerne. Mehr zu den automatischen Prüfungen steht auf der Seite zum Websupport.

Artikel zuletzt aktualisiert am:
9.10.2026 11:01

Weitere Artikel zum Thema Checks & Empfehlungen