Maxim Mironjuk
-
Juni 29, 2025
Ein HTTP-Security-Header wie die Content-Security-Policy oder der X-Frame-Options-Header wird meist einmalig, oft im Rahmen eines Security-Audits, sorgfältig konfiguriert und danach kaum noch angefasst. Genau diese Ruhe wird zur Falle, sobald ein späteres Refactoring des Webservers, ein neues CDN oder eine geänderte Nginx-Konfiguration den Header versehentlich verkürzt, entfernt oder falsch setzt, denn im normalen Betrieb eines Onlineshops merkt niemand sofort, dass ein Schutzmechanismus lautlos verschwunden ist. Wird die Prüfung der wichtigsten Security-Header stattdessen als feste Assertion in die ohnehin vorhandene End-to-End-Testsuite aufgenommen, fällt eine solche Regression bereits beim nächsten Testlauf auf, lange bevor sie in Produktion zu einem echten Sicherheitsproblem wird.