Cookies

Welche HTTP-Sicherheitsheader brauche ich – und wie setze ich CSP, HSTS, X-Frame-Options & Co. korrekt?

Wer Webanwendungen betreibt, muss nicht nur Code absichern, sondern auch das Verhalten des Browsers steuern. HTTP-Sicherheitsheader greifen genau hier ein: Sie definieren, welche Inhalte geladen werden dürfen, ob Verbindungen zwangsweise über TLS laufen, ob eine Seite in Frames eingebettet werden darf oder wie der Browser mit sensiblen Metadaten umgeht. In der Praxis entstehen viele Sicherheitslücken oder Betriebsprobleme nicht durch fehlende Header, sondern durch unpräzise Direktiven, widersprüchliche Kombinationen oder Annahmen über Browser-Verhalten, die in modernen Engines nicht mehr gelten. Administratoren, Entwickler und Security-Verantwortliche stehen daher häufig vor der konkreten Frage, welche Header in welcher Form gesetzt werden sollten, wie sich einzelne Direktiven auf typische Web-Patterns (Single-Page-Apps, CDN-Assets, OAuth-Redirects, Embedded Content) auswirken und welche Fehlkonfigurationen zu Blockaden, Downgrades oder Scheinsicherheit führen.

Welche HTTP-Sicherheitsheader brauche ich – und wie setze ich CSP, HSTS, X-Frame-Options & Co. korrekt? Weiterlesen »

blank

Welche HTTP-Header gibt es wofür – und wie wirken sie zusammen (Syntax, RFC, Caching, Security)?

HTTP-Header steuern in der Praxis weit mehr als nur Metadaten zu einer Anfrage oder Antwort: Sie beeinflussen Cache-Entscheidungen in Browsern, Proxys und CDNs, legen Sicherheitsgrenzen fest, verhandeln Inhaltsdarstellungen, aktivieren oder verhindern Weiterleitungen und bestimmen, ob Verbindungen wiederverwendet werden. Gleichzeitig sind Header historisch gewachsen, teils in unterschiedlichen RFCs standardisiert und werden von Implementierungen nicht immer identisch interpretiert.

Welche HTTP-Header gibt es wofür – und wie wirken sie zusammen (Syntax, RFC, Caching, Security)? Weiterlesen »

blank

Was ist ein Browser? Einfach erklärt: Webseiten, Tabs, Cookies und sichere Nutzung

Viele Menschen sagen im Alltag „Google öffnen“, wenn sie eigentlich Chrome, Edge, Firefox, Safari oder einen anderen Browser starten. Diese Verwechslung ist verständlich, weil Browser, Suchmaschine und Webseite oft in derselben Oberfläche erscheinen. Für die sichere und bewusste Nutzung des Webs ist die Unterscheidung trotzdem wichtig.

Was ist ein Browser? Einfach erklärt: Webseiten, Tabs, Cookies und sichere Nutzung Weiterlesen »

blank

Welche MIME-Typen gelten wofür – und wie reagieren Browser bei Content-Type, Subtype und Dateiendung?

In HTTP entscheidet der Header Content-Type darüber, wie ein Client eine Ressource interpretiert: als HTML, JSON, PDF, Bild, Audio oder Binärdaten. In der Praxis kollidieren dabei mehrere Realitäten: Dateiendungen werden falsch gemappt, Applikationen liefern generische Typen wie application/octet-stream, Proxies oder CDNs verändern Header, und Browser nutzen je nach Kontext Sniffing-Logik oder Schutzmechanismen wie nosniff.

Welche MIME-Typen gelten wofür – und wie reagieren Browser bei Content-Type, Subtype und Dateiendung? Weiterlesen »

blank

Warum schlägt der Login im Webdienst immer wieder fehl? Cookies, SSO und gespeicherte Anmeldedaten systematisch prüfen

Wiederkehrende Login-Probleme bei Webdiensten wirken oft wie ein einzelner Fehler, entstehen technisch jedoch meist aus dem Zusammenspiel mehrerer Zustände: Browser-Cookies und Local Storage, serverseitige Session-Informationen, Single-Sign-On-Flows (z. B. über OpenID Connect oder SAML) und zwischengespeicherte Zugangsdaten in Passwortmanagern oder Betriebssystem-Tresoren.

Warum schlägt der Login im Webdienst immer wieder fehl? Cookies, SSO und gespeicherte Anmeldedaten systematisch prüfen Weiterlesen »

Nach oben scrollen