Dansk hosting fra Aalborg
100% CO₂-neutral hosting
24/7/365 dansk support
support@hostious.io
● Hostious viden · artikel

Sikkerhedsheadere: HSTS, nosniff og vejen til CSP

Skrevet af , stifter af Hostious · Udgivet 31. august 2026 · Opdateret 31. august 2026
Sikkerhedsheadere: HSTS, nosniff og vejen til CSP

Kort svar: Sikkerhedsheadere er instruktioner, din server sender med hvert svar, og som får browseren til at håndhæve beskyttelse hos den besøgende. Fire giver værdi på stort set alle sites og kan sættes uden risiko: HSTS (tving https), X-Content-Type-Options (stop MIME-tricks), Referrer-Policy (begræns udsivende URL-data) og X-Frame-Options/frame-ancestors (stop clickjacking). Den femte – Content-Security-Policy – er stærkest, men kræver arbejde og test: begynd med de fire, og tag CSP som projekt.

Sikkerhedsheadere er usædvanlige i sikkerhedsverdenen: gratis, usynlige for besøgende og uden løbende vedligehold – når de først er sat rigtigt. De beskytter mod en anden klasse angreb end firewalls og kodeord: dem, der udnytter BROWSEREN – nedgradering til http, indlejring i fremmede sider, indsprøjtede scripts. Denne guide sætter de sikre først og gør den svære håndterbar.

Kontrolramme: WordPress 7.1 og PHP 8.4.23 udgør versionsgrundlaget pr. 30. august 2026. Terminaleksemplet er genskabt.

Tjek din status først

Terminaleksempel: curl -I viser sitets sikkerhedsheadere før og efter opsætning
Genskabt terminaleksempel, 30. august 2026: før-tilstanden er typisk tom – efter står de fire sikre. Eksemplet er ikke data fra hostious.io.

Et hurtigt curl -I (eller onlinetests som securityheaders.com) viser udgangspunktet – og bagefter beviset. De fleste WordPress-sites starter med få eller ingen af headerne; hostinglaget sætter typisk nogle få, og resten er dit valg.

De fire sikre

HeaderBeskytter modAnbefalet værdi
Strict-Transport-Security (HSTS)Nedgradering til http og cookie-tyveri på usikre netmax-age=31536000; includeSubDomains (krav: hele sitet OG subdomæner kører https)
X-Content-Type-OptionsMIME-sniffing – filer fortolket som noget andet, end de ernosniff
Referrer-PolicyFulde URL’er (med parametre) udsivet til tredjeparterstrict-origin-when-cross-origin
X-Frame-OptionsClickjacking – dit site indlejret i en fremmed rammeSAMEORIGIN

Alle fire kan sættes på et almindeligt WordPress-site uden bivirkninger – med én fælde: HSTS er en LANGTIDSLOVNING til browserne. Sæt den først, når https er bundsolid overalt (inkl. subdomæner, hvis includeSubDomains bruges) – den kan ikke “lige slås fra”, hvis et certifikat driller; se certifikat-guiden for at få fornyelsen automatiseret først.

CSP: den stærke med forarbejde

Content-Security-Policy er kongen: en positivliste over, hvor scripts, styles og billeder må komme fra – den kvæler indsprøjtede scripts, selv hvis de sniger sig ind i siden. Prisen er præcision: WordPress-temaer, plugins og tredjepartsscripts henter fra mange kilder, og en for stram CSP knækker sitet synligt. Arbejdsgangen: start i Report-Only-tilstand (browseren rapporterer overtrædelser uden at blokere), høst rapporterne et par uger, byg listen – og håndhæv først derefter. Kombineret med en oprydning i tredjepartsscripts bliver listen både kortere og ærligere.

Sådan sættes de

Tre lige gyldige veje – vælg ÉN, så headere ikke dubleres: serverlaget (.htaccess på LiteSpeed/Apache – læg reglerne uden for plugin-sektionerne, jf. .htaccess-guiden), kanten (Cloudflare kan sætte headere centralt for alle svar) eller et plugin (flere sikkerhedsplugins har et header-modul). Tjek bagefter for dubletter – to forskellige værdier af samme header er udefineret adfærd og den klassiske følgefejl. På Hostious-hosting må du altid bede supporten lægge de fire sikre på serverniveau – så er de på plads én gang for alle.

Verifikation

Opsætningen er bekræftet, når curl -I viser de fire headere med de ønskede værdier – præcis én gang hver – på både forside og undersider, sitet fungerer uændret (indlejrede videoer og betalingsvinduer er dem, der evt. mærker X-Frame/CSP), og online-testens karakter er løftet. Notér hvor headerne sættes (server, kant eller plugin) i driftsdokumentet – så ved næste fejlsøger, hvor der skal kigges, og dubletfælden forbliver lukket.

Ofte stillede spørgsmål om sikkerhedsheadere

Kan headerne ødelægge mit site?

De fire sikre: praktisk taget nej – de håndhæver ting, et sundt site allerede gør. CSP kan derimod blokere legitime ressourcer, hvis den håndhæves uden Report-Only-fasen – deraf arbejdsgangen.

Hjælper headerne på SEO?

Ikke direkte som ranking-signal – men HSTS understøtter en fejlfri https-oplevelse, og et site, der aldrig vises i usikre eller indlejrede sammenhænge, beskytter brand og brugere. Regn det som hærdning, ikke SEO.

Hvad med Permissions-Policy og de andre nye?

Permissions-Policy (afskær kamera, mikrofon, geolokation m.m.) er et fint tillæg på sites, der ikke bruger funktionerne – lav risiko, lille men reel gevinst. Tag den med i samme omgang som de fire, hvis du vil hele vejen.

Læs også