Sicherheitsheader und HTTPS
Setzen Sie Header, die häufige Angriffe blockieren.
Sicherheitsheader und HTTPS ist eine kostenlose Flask Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Flask Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Flask Academy-Kurs umfasst insgesamt 4 Lektionen.
Header als erste Verteidigung
Einige Antwort-Header teilen dem Browser mit, wie er sich sicher verhalten soll. Sie lassen sich kostengünstig hinzufügen und blockieren ganze Angriffsklassen.
Warum HTTPS unverzichtbar ist
Über einfaches HTTP kann jeder, der sich auf dem Übertragungsweg befindet, den Datenverkehr lesen oder verändern. HTTPS verschlüsselt ihn, sodass Passwörter und Tokens privat bleiben.
HTTPS mit HSTS erzwingen
Der Header Strict-Transport-Security weist Browser an, für Ihre Domain immer HTTPS zu verwenden, selbst wenn jemand http eingibt.
resp.headers["Strict-Transport-Security"] = "max-age=31536000"MIME-Sniffing verhindern
Browser erraten manchmal den Dateityp und führen die Datei aus. X-Content-Type-Options: nosniff weist sie an, stattdessen dem von Ihnen angegebenen Typ zu vertrauen.
resp.headers["X-Content-Type-Options"] = "nosniff"Clickjacking blockieren
Angreifer können Ihre Website in einem unsichtbaren Frame verstecken. X-Frame-Options: DENY verhindert, dass Ihre Seiten überhaupt in Frames eingebettet werden.
resp.headers["X-Frame-Options"] = "DENY"Content Security Policy
Eine Content-Security-Policy beschränkt, von wo Skripte und Styles geladen werden dürfen. Sie ist der stärkste einzelne Schutz gegen eingeschleuste Skripte.
resp.headers["Content-Security-Policy"] = "default-src 'self'"Header überall hinzufügen
Sie setzen diese Header zentral für jede Antwort. Ein after_request-Hook versieht die Antworten mit den Headern, sodass Sie keine Route vergessen.
@app.after_request
def secure(resp):
resp.headers["X-Frame-Options"] = "DENY"
return respEine Bibliothek zu Hilfe nehmen
Die manuelle Umsetzung ist fehleranfällig, daher greifen viele Teams zu Flask-Talisman. Die Bibliothek setzt sinnvolle Sicherheits-Header für Sie.
from flask_talisman import Talisman
Talisman(app)Cookies als sicher markieren
Mit dem Secure-Flag weisen Sie den Browser an, Cookies nur über HTTPS zu senden, und mit HttpOnly verbergen Sie sie vor Skripten.
app.config["SESSION_COOKIE_SECURE"] = TrueDas Server-Banner verbergen
Standard-Fehlerseiten können Versionsinformationen preisgeben. Wenn Sie den Server-Header kürzen, erhalten Angreifer einen Hinweis weniger auf Ihren Stack.
TLS am Edge terminieren
In der Produktion übernimmt meist ein Proxy wie Nginx das Zertifikat. Flask vertraut ihm über ProxyFix, um das tatsächliche Schema und die echte IP auszulesen.
Kurzer Check
Identifizieren Sie den Header, der eine sichere Übertragung erzwingt.
Zusammenfassung
Sie haben HTTPS aktiviert, HSTS-, nosniff-, Frame- und CSP-Header hinzugefügt, Cookies abgesichert und Talisman zu Hilfe genommen. Damit haben Sie den Edge-Schutz wirkungsvoll verstärkt!
Häufig gestellte Fragen
Ist die Lektion „Sicherheitsheader und HTTPS“ kostenlos?
Ja — der vollständige Text von „Sicherheitsheader und HTTPS“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Flask Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Flask Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Sicherheitsheader und HTTPS“?
Setzen Sie Header, die häufige Angriffe blockieren. Du übst Flask Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Flask Academy zu starten?
Keine Vorkenntnisse erforderlich. Flask Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Sicherheitsheader und HTTPS“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Flask Academy-Lektion Code schreiben und ausführen?
Ja. Jede Flask Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Requests mit Flask-Limiter drosseln
- CORS für Browser-Clients konfigurieren
- Sicherheitsheader und HTTPS
- Eingaben zur Verhinderung von Injection validieren