# Welche HTTP-Header werden durch den Enginsight Observer überprüft?

Ein Observer ist eine Enginsight Komponente, die auf Systemen an unterschiedlichen Standorten installiert werden kann, um Endpunkte – dies sind bei Enginsight interne und externe Webseiten – von außen zu überwachen.

Dazu gehört auch die Überprüfung darauf, ob sicherheitsrelevante HTTP-Header vorhanden sind und richtig gesetzt wurden. Sollten HTTP-Header nicht korrekt gesetzt sein, wird eine entsprechende Empfehlung ausgegeben.

Folgende HTTP-Header werden durch den Observer überprüft:

<table><thead><tr><th width="219.22265625">Name</th><th width="200.28515625">Empfohlene Attribute</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Content-Security-Policy</td><td></td><td>Der Header Content-Security-Policy regelt, welche Ressourcen in einer bestimmten Art und Weise im Browser geladen bzw. ausgeführt werden können und welche Quellen vertrauenswürdig sind, wodurch das Ausführen von schädlichem, eingeschleustem Code verhindert wird.</td></tr><tr><td>Expect-CT</td><td>max-age=0</td><td>Der Header Expect-CT weist den Browser an, Anforderungen der Zertifikat-Transparenz zu akzeptieren. Er verhindert so die Nutzung missbräuchlich oder fehlerhaft ausgestellter Zertifikate.</td></tr><tr><td>Feature-Policy</td><td><p>accelerometer 'none'; camera 'none'; geolocation 'none'; gyroscope 'none'; magnetometer 'none'; microphone 'none'; payment 'none'; </p><p>usb 'none'</p></td><td>Der Header Feature-Policy bestimmt, welche Funktionen oder APIs eines Browsers verwendet werden dürfen und welche nicht zulässig sind. Er erhöht die Sicherheit und den Datenschutz, indem die Angriffsfläche minimiert und ungenutzte Funktionen deaktiviert werden.</td></tr><tr><td>Referrer-Policy</td><td>no-referrer-when-downgrade</td><td>Der Header Referrer-Policy stellt sicher, dass Informationen über die Herkunft eines Website-Besuchers nur unter bestimmten Bedingungen gesendet werden dürfen. Er verhindert so, dass bspw. Passwörter in URLs oder Sitzungs-IDs an Drittanbieter weitergegeben werden. </td></tr><tr><td>Strict-Transport-Security</td><td><p>max-age=31536000;</p><p>includeSubDomains</p></td><td>Die HTTP Strict Transport Security (HSTS) ist ein Sicherheitsmechanismus für HTTPS-Verbindungen, der sowohl vor Aushebelung der Verbindungs-verschlüsselung als auch vor Session-Hijacking schützt.</td></tr><tr><td>X-Content-Type-Options</td><td>nosniff</td><td>Der Header X-Content-Type-Options verhindert, dass ein Browser das MIME (Multipurpose Internet Mail Extensions)-Datenformat einer Datei errät und einen anderen Inhaltstyp verwendet als den, der vom Server vorgegeben ist.</td></tr><tr><td>X-Frame-Options</td><td><p>DENY</p><p>(SAMEORIGIN)</p><p>(ALLOW-FROM https://example.com/)</p></td><td>Der Header X-Frame-Options teilt dem Browser mit, ob dieser eine Webseite in einem &#x3C;frame>, &#x3C;iframe> oder &#x3C;object> rendern, also einbetten, darf. Dadurch wird verhindert, dass Angreifer eine Seite in einem unsichtbaren Frame über einer gefälschten Website platzieren, um Besucher zu unbewussten Klicks zu verleiten.</td></tr><tr><td>X-XSS-Protection</td><td><p>1;</p><p>mode=block</p></td><td>Der Header X-XSS-Protection kann Browsern untersagen eine Webseite zu laden, wenn schädlicher Inline-Code erkannt wird, der auf eine Cross-Site-Scripting (XSS)-Attacke hindeutet.</td></tr></tbody></table>


---

# Agent Instructions: Querying This Documentation

If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET https://docs.enginsight.com/docs/knowledge-base/observer/welche-http-header-werden-durch-den-enginsight-observer-uberpruft.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
