Security-Header und HTTPS konfigurieren
Härten Sie Ihre produktive Spring-Anwendung mit HTTP-Sicherheits-Headern, HSTS und erzwungenem HTTPS, um sich gegen gängige Transport- und browserbasierte Angriffe zu schützen.
Security-Header und HTTPS konfigurieren ist eine kostenlose Spring Security 6 & JWT Authentication-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Spring Security 6 & JWT Authentication-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Spring Security 6 & JWT Authentication-Kurs umfasst insgesamt 4 Lektionen.
Teile dieser Lektion wurden noch nicht übersetzt und werden auf Englisch angezeigt.
Defense at the Transport Layer
Even a well-secured backend is exposed if traffic travels unencrypted or the browser mishandles your responses. Security headers and HTTPS close these gaps at the transport and browser layer.
Why HTTPS Is Non-Negotiable
Over plain HTTP, tokens and credentials can be read or modified by anyone on the network. HTTPS encrypts traffic and verifies the server identity, and is mandatory wherever JWTs travel.
Forcing HTTPS in Spring
Use requiresChannel to redirect any HTTP request to HTTPS automatically.
http.requiresChannel(c -> c.anyRequest().requiresSecure());HSTS
HTTP Strict Transport Security tells browsers to only ever use HTTPS for your domain, preventing downgrade attacks. Spring enables it by default for secure requests.
http.headers(h -> h
.httpStrictTransportSecurity(hsts -> hsts
.maxAgeInSeconds(31536000)
.includeSubDomains(true)));Content Security Policy
A Content-Security-Policy header limits which sources of scripts and styles the browser will load, a strong defense against cross-site scripting (XSS).
http.headers(h -> h
.contentSecurityPolicy(c -> c
.policyDirectives("default-src 'self'")));Clickjacking Protection
The X-Frame-Options header stops your pages from being embedded in iframes on other sites, blocking clickjacking. Spring sets DENY by default.
http.headers(h -> h
.frameOptions(f -> f.deny()));Preventing MIME Sniffing
The X-Content-Type-Options: nosniff header stops browsers from guessing content types, which can turn an uploaded file into executable script. It is on by default in Spring Security.
Referrer Policy
The Referrer-Policy header controls how much URL information leaks to other sites when users follow links, protecting tokens or ids that might sit in URLs.
http.headers(h -> h
.referrerPolicy(r -> r.policy(
ReferrerPolicy.SAME_ORIGIN)));Disabling the Cache for Sensitive Pages
Spring adds cache-control headers to keep authenticated responses out of browser and proxy caches, so a logged-out user on a shared machine cannot hit Back to see private data.
Cookies for Tokens
If you store tokens in cookies, mark them HttpOnly (JS cannot read), Secure (HTTPS only), and SameSite to mitigate XSS and CSRF.
Cookie c = new Cookie('token', value);
c.setHttpOnly(true);
c.setSecure(true);Verifying Your Headers
After deploying, scan your site with tools like securityheaders.com or curl to confirm each header is present and correctly valued. Trust nothing until you have checked the live response.
curl -I https://yourapp.example.comQuick Check
Test your understanding of security headers.
Recap
You learned to harden the transport and browser layer:
- Force HTTPS with
requiresChanneland enable HSTS - Use CSP, X-Frame-Options, and nosniff to block XSS and clickjacking
- Set HttpOnly, Secure, SameSite on token cookies
- Verify headers on the live deployment
These headers add cheap, high-value protection in production.
Häufig gestellte Fragen
Ist die Lektion „Security-Header und HTTPS konfigurieren“ kostenlos?
Ja — der vollständige Text von „Security-Header und HTTPS konfigurieren“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Spring Security 6 & JWT Authentication-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Spring Security 6 & JWT Authentication-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Security-Header und HTTPS konfigurieren“?
Härten Sie Ihre produktive Spring-Anwendung mit HTTP-Sicherheits-Headern, HSTS und erzwungenem HTTPS, um sich gegen gängige Transport- und browserbasierte Angriffe zu schützen. Du übst Spring Security 6 & JWT Authentication mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Spring Security 6 & JWT Authentication zu starten?
Keine Vorkenntnisse erforderlich. Spring Security 6 & JWT Authentication auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Security-Header und HTTPS konfigurieren“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Spring Security 6 & JWT Authentication-Lektion Code schreiben und ausführen?
Ja. Jede Spring Security 6 & JWT Authentication-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Sicherheits-Härtung für den Produktivbetrieb
- Sicherheitsereignisse protokollieren und überwachen
- Häufige Sicherheitslücken und deren Behebung
- Security-Header und HTTPS konfigurieren