Web Security Guide — Ihre Website Schritt für Schritt absichern

18 Kapitel, 528+ Seiten, 28 Technologien in 5 Kategorien, copy-paste-fertige Code-Beispiele. Von Content Security Policy bis Compliance-Dokumentation — alles was Sie brauchen, um Ihre Website nach dem Stand der Technik abzusichern. Geprüft mit dem Wolf-Agents Web Security Scanner (166 Prüfpunkte, Noten A+ bis F).

18 Kapitel · 528+ Seiten · 28 Technologien · Code-Beispiele
Bedrohungslage 2025/2026

Warum Web Security kein optionales Extra mehr ist

€202 Mrd. Gesamtschaden durch Cybercrime in Deutschland pro Jahr Bitkom Wirtschaftsschutz 2025
94% der Webanwendungen haben mindestens eine Sicherheitslücke in den OWASP Top 10 Positive Technologies 2024
6.4.3 PCI DSS 4.0 Requirement: Script-Inventar für Payment-Seiten — seit März 2025 Pflicht PCI SSC, seit 31.03.2025

Security Headers sind der erste Verteidigungsring Ihrer Webanwendung. Sie wirken direkt im Browser des Besuchers — noch bevor Ihr Anwendungscode überhaupt ausgeführt wird. Eine korrekt konfigurierte Content Security Policy verhindert XSS-Angriffe, HSTS erzwingt verschlüsselte Verbindungen, und Subresource Integrity schützt vor Supply-Chain-Angriffen wie dem Polyfill.io-Vorfall.

Gleichzeitig steigen die regulatorischen Anforderungen: Das NIS2-Umsetzungsgesetz fordert in Maßnahme (e) die Sicherheit bei Erwerb, Entwicklung und Wartung von IT-Systemen. PCI DSS 4.0.1 verlangt seit März 2025 ein Script-Inventar für Payment-Seiten. Security Headers liefern dafür prüfbare, technische Nachweise.

Dieser Guide deckt alle 18 Kapitel des Wolf-Agents Web Security Checks ab — mit 166 Prüfpunkten, Noten von A+ bis F und Stack-spezifischen Anleitungen zum sofortigen Umsetzen. Über 528 Seiten in 28 Technologie-Varianten liefern copy-paste-fertige Konfigurationen. Starten Sie mit dem kostenlosen Wolf-Agents Web Security Scanner, um zu sehen, wo Ihre Website steht.

Regulatorischer Rahmen: NIS2 Art. 21 Abs. 2 fordert in zehn Maßnahmenkategorien Cybersicherheit nach dem „Stand der Technik". Security Headers adressieren insbesondere Maßnahme (e) Sicherheit bei Entwicklung und Wartung, (h) Kryptografie und (j) Sicherheit der Kommunikation. Die Compliance-Übersicht zeigt die vollständige Zuordnung zu NIS2, PCI DSS 4.0, DSGVO Art. 32 und BSI IT-Grundschutz.

Inhaltsverzeichnis

18 Kapitel — von Architektur bis Compliance

Jedes Kapitel erklärt ein Sicherheitsthema, warum es wichtig ist und wie Sie es implementieren. Die Punkte zeigen den Einfluss auf Ihre Web Security Note.

Leitfaden Beginner

Implementierungs-Architektur

Die optimale Reihenfolge und Strategie für Ihre Security-Header-Implementierung.

35 Pkt Advanced

Content Security Policy (CSP)

Der wichtigste Schutz gegen XSS-Angriffe — kontrolliert welche Ressourcen der Browser laden darf.

15 Pkt Beginner

HSTS

Erzwingt HTTPS-Verbindungen und verhindert SSL-Stripping-Angriffe.

15 Pkt Intermediate

Sichere Cookies

HttpOnly, Secure, SameSite und __Host-Prefix für Session-Schutz.

10 Pkt Beginner

Permissions Policy

Kontrolliert Browser-APIs wie Kamera, Mikrofon und Geolocation.

10 Pkt Beginner

Clickjacking-Schutz

X-Frame-Options und frame-ancestors verhindern das Einbetten Ihrer Seite in fremde Frames.

10 Pkt Beginner

Referrer-Policy

Kontrolliert welche Referrer-Informationen bei Navigation weitergegeben werden.

10 Pkt Beginner

X-Content-Type-Options

Verhindert MIME-Sniffing — der Browser respektiert den deklarierten Content-Type.

30 Pkt Advanced

Cross-Origin Headers

CORP, COEP und COOP isolieren Ihre Website gegen Spectre und Seitenkanal-Angriffe.

15 Pkt Intermediate

Subresource Integrity

Hash-Prüfung für externe Scripts — verhindert Supply-Chain-Angriffe wie Polyfill.io.

2 Pkt Beginner

security.txt

Standardisierte Kontaktinformationen für verantwortungsvolle Schwachstellen-Meldung.

5 Pkt Intermediate

DNS-Sicherheit

DNSSEC validiert DNS-Antworten, CAA Records schützen vor Fehlausstellungen.

4 Pkt Intermediate

TLS & Zertifikate

TLS 1.3, Certificate Transparency und korrekte Zertifikatsketten.

8 Pkt Intermediate

Cache-Control

Sicherheitsrelevante Cache-Direktiven verhindern das Speichern sensibler Daten.

4 Pkt Advanced

Reporting API

Report-To und NEL liefern automatisierte Berichte über Sicherheitsverstöße und Netzwerkfehler.

3 Pkt Beginner

Clear-Site-Data

Löscht Cookies, Cache und Storage beim Logout — verhindert Session-Überbleibsel.

4 Pkt Intermediate

Weitere Header

Origin-Agent-Cluster, COEP Credentialless und experimentelle Sicherheits-Header.

Leitfaden Beginner

Compliance-Übersicht

NIS2, PCI DSS, DSGVO und BSI IT-Grundschutz — welche Header welche Anforderung erfüllen.

Stack-Anleitungen

Anleitungen nach Technologie

28 Technologien in 5 Kategorien — von Webservern über CMS und Frameworks bis zu Hosting-Anbietern und CDNs. Wählen Sie Ihre Technologie für eine Übersicht aller verfügbaren Security-Header-Anleitungen.

So funktioniert's

In 3 Schritten zur sicheren Website

1

Scannen

Der kostenlose Web Security Check analysiert Ihre Website in Sekunden. 166 Prüfpunkte, 8 Noten von A+ bis F — Sie sehen sofort, wo Sie stehen und wo Handlungsbedarf besteht.

2

Verstehen

Jedes Kapitel erklärt das „Warum" hinter jedem Security Header. Keine Black-Box-Empfehlungen — Sie verstehen die Bedrohung, die Lösung und die Konfigurationsoptionen.

3

Umsetzen

Stack-spezifische Anleitungen mit Copy-Paste-Konfigurationen. Nginx, Apache, WordPress, Next.js — immer mit Report-Only-Testphase vor dem Enforcement.

Transparenz

Kostenlos nutzen — oder mit Monitoring absichern

Kostenlos

  • Alle 18 Kapitel lesen
  • Stack-spezifische Anleitungen
  • Web Security Check unbegrenzt nutzen
  • Code-Beispiele kopieren

Mit Abo

ab 199 EUR/Mo
  • Alles aus Kostenlos
  • Automatisches Monitoring alle 6 Stunden
  • Score-Historien und Trend-Analysen
  • Wöchentlicher Digest per E-Mail
Preise ansehen →

Wie sicher ist Ihre Website?

Prüfen Sie es jetzt — kostenlos, ohne Registrierung, mit 166 Prüfpunkte.

Häufig gestellte Fragen

Was sind Security Headers?

Security Headers sind HTTP-Antwort-Header, die dem Browser Sicherheitsrichtlinien mitteilen — z.B. welche Scripts geladen werden dürfen (CSP), ob HTTPS erzwungen wird (HSTS) oder ob die Seite eingebettet werden darf (X-Frame-Options). Sie sind die erste Verteidigungslinie gegen XSS, Clickjacking und andere Browser-basierte Angriffe.

Welche Security Headers brauche ich?

Mindestens: Content-Security-Policy, Strict-Transport-Security (HSTS), X-Content-Type-Options, X-Frame-Options und Referrer-Policy. Für maximale Sicherheit zusätzlich: Permissions-Policy, Cross-Origin Headers (CORP/COEP/COOP) und Subresource Integrity. Der Wolf-Agents Web Security Check prüft alle relevanten Header mit 166 Prüfpunkten.

Kann ich Security Headers ohne Programmierkenntnisse einrichten?

Ja, für die meisten Webserver und Hoster genügt eine Konfigurationsdatei. Bei Apache reicht eine .htaccess-Datei, bei Nginx eine Zeile in der nginx.conf. Unsere Stack-spezifischen Anleitungen liefern copy-paste-fertige Konfigurationen für jeden Schritt.

Wie teste ich meine Security Headers?

Mit dem kostenlosen Wolf-Agents Web Security Check. Er prüft 166 Punkte in 8 Kategorien und gibt für jeden Header eine Note von A+ bis F. Sie erhalten konkrete Verbesserungsvorschläge und können den Scan beliebig oft wiederholen.

Was passiert wenn ich keine Security Headers habe?

Ohne Security Headers ist Ihre Website anfällig für XSS-Angriffe, Clickjacking, MIME-Sniffing und SSL-Stripping. Angreifer können beliebigen Code im Browser Ihrer Besucher ausführen, Sessions stehlen oder Phishing-Overlays einblenden. Zudem fehlt ein nachweisbarer Compliance-Baustein für NIS2, PCI DSS und DSGVO.

Sind Security Headers für SEO relevant?

Indirekt ja. Google bevorzugt sichere Websites (HTTPS ist Ranking-Signal seit 2014). Security Headers verhindern Website-Defacement und Malware-Injection, die zu Google Safe Browsing-Warnungen führen können. Eine kompromittierte Website verliert organischen Traffic innerhalb von Stunden.

Wie lange dauert die Implementierung?

Für einen einzelnen Header wie HSTS: unter 5 Minuten. Für eine vollständige Security-Header-Konfiguration: 30-60 Minuten bei einfachen Setups, 2-4 Stunden bei komplexen Anwendungen mit vielen Drittanbieter-Scripts. Beginnen Sie immer mit den einfachen Headern und arbeiten Sie sich zu CSP vor.