Wenn du eine App mit Cursor, Lovable oder v0 rausbringst, antwortet der Server mit einer Reihe von HTTP-Headern: unsichtbaren Anweisungen, denen der Browser folgt, bevor er irgendetwas rendert. Fünf davon entscheiden ein großes Stück der Sicherheit deiner Website, und fast kein Template liefert sie eingeschaltet.
Content-Security-Policy (CSP)
Das ist die Königin. Sie sagt dem Browser, von welchen Domains er Skripte, Styles oder Bilder laden darf. Wenn ein Angreifer es schafft, ein bösartiges <script> einzuschleusen, verhindert eine solide CSP, dass es läuft. Fang streng an und öffne nur, was du brauchst: default-src 'self' ist eine ehrliche Basis. Der klassische Fehler ist, unsafe-inline stehen zu lassen, was den halben Schutz wegwirft.
Strict-Transport-Security (HSTS)
Er zwingt den Browser, eine Zeit lang immer HTTPS zu nutzen, selbst wenn der Nutzer http:// tippt. Das verhindert, dass jemand im selben Netzwerk deine Verbindung herabstuft. Ein vernünftiger Wert ist max-age=31536000; includeSubDomains. Aktiviere ihn erst, wenn du sicher bist, dass deine ganze Domain über HTTPS läuft.
X-Frame-Options
Er verhindert, dass deine Website im <iframe> einer anderen Seite geladen wird. Ohne ihn kann jemand deine App in eine gefälschte Seite einbetten und Nutzer dazu bringen, dort zu klicken, wo sie nicht sollten (Clickjacking). DENY oder SAMEORIGIN behebt das. Seine moderne Form lebt in der CSP als frame-ancestors.
X-Content-Type-Options
Ein einziger Wert: nosniff. Er verhindert, dass der Browser einen Dateityp errät und als Skript ausführt, was du als Text oder Bild ausgeliefert hast. Es ist eine Zeile, es gibt keine Ausrede, sie wegzulassen.
Referrer-Policy
Sie steuert, wie viel von der Ursprungs-URL beim Navigieren zu einer anderen Seite gesendet wird. Ohne Kontrolle kannst du private Pfade oder Tokens leaken, die in der URL reisen. strict-origin-when-cross-origin ist ein sinnvolles Gleichgewicht zwischen Privatsphäre und Analytics.
Prüf deine mit Scanaris
Diese Header sind öffentliche Informationen: jeder kann sie lesen, du eingeschlossen. Scanaris führt in etwa 30 Sekunden eine reine Lese-Prüfung aller fünf (und rund 45 weiterer Dinge) durch und reicht dir für jeden fehlenden einen fix prompt, fertig zum Einfügen in deine KI. Es nutzt nichts aus und fasst deinen Server nie an: es liest nur und sagt dir, was du einschalten sollst. Scanne deine Website und beende den Zweifel, ohne Experte zu sein.