
Kort svar: Sikkerhedsheadere er instruktioner, din server sender med hvert svar, og som får browseren til at håndhæve beskyttelse hos den besøgende. Fire giver værdi på stort set alle sites og kan sættes uden risiko: HSTS (tving https), X-Content-Type-Options (stop MIME-tricks), Referrer-Policy (begræns udsivende URL-data) og X-Frame-Options/frame-ancestors (stop clickjacking). Den femte – Content-Security-Policy – er stærkest, men kræver arbejde og test: begynd med de fire, og tag CSP som projekt.
Sikkerhedsheadere er usædvanlige i sikkerhedsverdenen: gratis, usynlige for besøgende og uden løbende vedligehold – når de først er sat rigtigt. De beskytter mod en anden klasse angreb end firewalls og kodeord: dem, der udnytter BROWSEREN – nedgradering til http, indlejring i fremmede sider, indsprøjtede scripts. Denne guide sætter de sikre først og gør den svære håndterbar.
Kontrolramme: WordPress 7.1 og PHP 8.4.23 udgør versionsgrundlaget pr. 30. august 2026. Terminaleksemplet er genskabt.

Et hurtigt curl -I (eller onlinetests som securityheaders.com) viser udgangspunktet – og bagefter beviset. De fleste WordPress-sites starter med få eller ingen af headerne; hostinglaget sætter typisk nogle få, og resten er dit valg.
| Header | Beskytter mod | Anbefalet værdi |
|---|---|---|
| Strict-Transport-Security (HSTS) | Nedgradering til http og cookie-tyveri på usikre net | max-age=31536000; includeSubDomains (krav: hele sitet OG subdomæner kører https) |
| X-Content-Type-Options | MIME-sniffing – filer fortolket som noget andet, end de er | nosniff |
| Referrer-Policy | Fulde URL’er (med parametre) udsivet til tredjeparter | strict-origin-when-cross-origin |
| X-Frame-Options | Clickjacking – dit site indlejret i en fremmed ramme | SAMEORIGIN |
Alle fire kan sættes på et almindeligt WordPress-site uden bivirkninger – med én fælde: HSTS er en LANGTIDSLOVNING til browserne. Sæt den først, når https er bundsolid overalt (inkl. subdomæner, hvis includeSubDomains bruges) – den kan ikke “lige slås fra”, hvis et certifikat driller; se certifikat-guiden for at få fornyelsen automatiseret først.
Content-Security-Policy er kongen: en positivliste over, hvor scripts, styles og billeder må komme fra – den kvæler indsprøjtede scripts, selv hvis de sniger sig ind i siden. Prisen er præcision: WordPress-temaer, plugins og tredjepartsscripts henter fra mange kilder, og en for stram CSP knækker sitet synligt. Arbejdsgangen: start i Report-Only-tilstand (browseren rapporterer overtrædelser uden at blokere), høst rapporterne et par uger, byg listen – og håndhæv først derefter. Kombineret med en oprydning i tredjepartsscripts bliver listen både kortere og ærligere.
Tre lige gyldige veje – vælg ÉN, så headere ikke dubleres: serverlaget (.htaccess på LiteSpeed/Apache – læg reglerne uden for plugin-sektionerne, jf. .htaccess-guiden), kanten (Cloudflare kan sætte headere centralt for alle svar) eller et plugin (flere sikkerhedsplugins har et header-modul). Tjek bagefter for dubletter – to forskellige værdier af samme header er udefineret adfærd og den klassiske følgefejl. På Hostious-hosting må du altid bede supporten lægge de fire sikre på serverniveau – så er de på plads én gang for alle.
Opsætningen er bekræftet, når curl -I viser de fire headere med de ønskede værdier – præcis én gang hver – på både forside og undersider, sitet fungerer uændret (indlejrede videoer og betalingsvinduer er dem, der evt. mærker X-Frame/CSP), og online-testens karakter er løftet. Notér hvor headerne sættes (server, kant eller plugin) i driftsdokumentet – så ved næste fejlsøger, hvor der skal kigges, og dubletfælden forbliver lukket.
De fire sikre: praktisk taget nej – de håndhæver ting, et sundt site allerede gør. CSP kan derimod blokere legitime ressourcer, hvis den håndhæves uden Report-Only-fasen – deraf arbejdsgangen.
Ikke direkte som ranking-signal – men HSTS understøtter en fejlfri https-oplevelse, og et site, der aldrig vises i usikre eller indlejrede sammenhænge, beskytter brand og brugere. Regn det som hærdning, ikke SEO.
Permissions-Policy (afskær kamera, mikrofon, geolokation m.m.) er et fint tillæg på sites, der ikke bruger funktionerne – lav risiko, lille men reel gevinst. Tag den med i samme omgang som de fire, hvis du vil hele vejen.