Seks linjer serverkonfiguration lukker en hel familie af velkendte angreb mod dine besøgende. De fleste websites mangler mindst nogle af dem — som regel fordi ingen nogensinde har tjekket.

Security headers er et af de sjældne hjørner af websikkerhed, hvor regnestykket er helt på din side: prisen er et par konfigurationslinjer, ulempen er tæt på nul, og beskyttelsen håndhæves automatisk af enhver moderne browser. Denne vejledning forklarer hvad hver af de seks standard-headers beskytter mod, med det konkrete angreb den stopper — og hvordan du tjekker hvad dit eget site sender.

Hvad er security headers?

Security headers er instruktioner din webserver sender med hver eneste side, som fortæller den besøgendes browser hvilke beskyttelser der skal slås til. De koster ingenting, kræver ingen ændringer af sitets indhold og forsvarer mod en familie af velkendte angreb — herunder clickjacking, indsprøjtet indhold og nedgraderede forbindelser. Fordi browseren håndhæver dem, beskytter de dine besøgende, selv når noget andet allerede er gået galt.

Netop den sidste egenskab er det der gør dem værdifulde. Headers er et sikkerhedsnet: de forhindrer ikke den første fejl — et kompromitteret script, en skødesløs upload-funktion, en bruger på fjendtligt wi-fi — men de stopper fejlen fra at udvikle sig til skade.

De seks headers — og hvad hver enkelt stopper

Content-Security-Policy (CSP)

CSP fortæller browseren præcis hvilke kilder den må loade scripts, styles og andre ressourcer fra. Hvis en angriber får sprøjtet et script ind på din side — gennem et kompromitteret tredjeparts-tag eller et formularfelt der sender input retur — nægter browseren at køre det, fordi det ikke kommer fra en godkendt kilde. Det er den header der begrænser skaden fra cross-site scripting og fra betalingsside-skimmere, der sender data hjem til en angribers server.

Strict-Transport-Security (HSTS)

HSTS fortæller browseren at den altid og kun må forbinde til dit site over HTTPS — også når den besøgende taster adressen uden, eller klikker på et gammelt http://-link. Uden den kan en angriber på samme netværk — det klassiske eksempel er offentligt wi-fi på en café eller i en lufthavn — opsnappe den første usikrede forespørgsel og holde offeret på en ukrypteret forbindelse, hvor alt kan læses eller ændres. Det nedgraderingstrick kaldes SSL stripping, og HSTS får browseren til at nægte at spille med.

X-Frame-Options

Denne header forhindrer andre websites i at indlejre dine sider i en usynlig frame. Det er grundlaget for clickjacking: en angriber lægger din rigtige "bekræft betaling"- eller "skift e-mailadresse"-knap under en falsk "hent din præmie"-knap på sin egen side, og offeret klikker på din knap uden nogensinde at se den. Bloker framing, og hele teknikken falder sammen.

X-Content-Type-Options

Sat til nosniff forhindrer denne header browseren i at gætte på, hvilken type indhold en fil er. Uden den kan en browser "sniffe" en fils indhold og beslutte at noget der serveres som billede eller ren tekst, ligner et script — og køre det. På ethvert site der tager imod uploads, forvandler det en harmløst udseende fil til kørbar kode i dine besøgendes browsere. Ét ord i en header lukker den dør.

Referrer-Policy

Når en besøgende følger et link fra dit site, fortæller browseren normalt destinationen hvilken side de kom fra. Fulde URL'er kan bære mere med sig end du har tænkt over — søgeord, konto-id'er, password-reset-tokens i query-strengen. Referrer-Policy begrænser hvad der gives videre, så tredjeparter højst lærer dit domæne at kende — ikke den præcise side eller dens parametre.

Permissions-Policy

Denne header slår browserfunktioner fra, som dit site ikke bruger — kamera, mikrofon, geolokation og flere. Hvis dine sider aldrig skal bruge mikrofonen, betyder den erklæring at intet script på siden — heller ikke et indsprøjtet eller kompromitteret — kan bede om den. Det er princippet om færrest mulige rettigheder, anvendt på browseren.

Hvorfor regnes security headers for en gratis gevinst?

Fordi de er konfiguration, ikke udvikling. Hver header er typisk en enkelt linje i din webserver- eller CDN-opsætning, der er intet at købe licens til eller installere, og de besøgende mærker ingen forskel — bortset fra at en hel klasse af angreb stille og roligt holder op med at virke. Få sikkerhedsforbedringer giver så meget beskyttelse for så lille en indsats.

Kan security headers ødelægge mit website?

For det meste nej — fem af de seks er sikre at tilføje med fornuftige værdier. Content-Security-Policy er undtagelsen: en stram politik kan blokere dine egne scripts og stylesheets, hvis den skrives skødesløst. Derfor er det klogt at starte med report-only-varianten, gennemgå hvad den ville have blokeret, og først derefter håndhæve den.

Det er også derfor CSP er den header der oftest mangler helt: et team prøver en stram politik, noget på sitet går i stykker, og headeren bliver fjernet i stedet for justeret. En politik der starter lempeligt og strammes over tid, er langt bedre end ingen.

Hvordan tjekker jeg hvilke security headers mit site sender?

Åbn browserens udviklerværktøjer, load siden, og se på response-headers for hoveddokumentet under Network-fanen — enten står de seks headers der, eller også gør de ikke. På kommandolinjen viser curl -I efterfulgt af din adresse det samme. Til løbende dækning er en scanner mere praktisk, for headers kan forsvinde i stilhed efter en servermigrering eller en konfigurationsændring.

Problemet med den stille forsvinden er reelt: headers bor i serverkonfigurationen, og serverkonfiguration bliver bygget om — ny hosting, et nyt CDN, en ændret reverse proxy — uden at nogen har ansvaret for at tage headerne med over. Et engangstjek fortæller dig noget om i dag; kun et gentaget tjek fortæller dig noget om næste kvartal.

Hvor SiteControl passer ind

SiteControl tjekker alle seks headers — CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy og Permissions-Policy — ved hvert crawl af dit site. En manglende eller fejlkonfigureret header dukker op som en finding med en forklaring i klart sprog af hvad den beskytter mod, og trin-for-trin-udbedring, så den der ejer webserveren, ved præcis hvad der skal tilføjes. Samme crawl dækker også Core Web Vitals, teknisk SEO, tilgængelighed og døde links, og en on-demand privacy-scanning kan auditere din cookie-samtykke-adfærd — én platform, ét billede af dit sites sundhed.

Det samme gælder et lag længere nede, på netværket: de porte, der aldrig bør vende mod internettet, bliver åbnet under flytninger og står åbne i årevis.