HTTP Security Header via .htaccess werden ignoriert?

  • Hallo,

    auf meinem WordPress Blog wollte ich heute die HTTP Security Header aktivieren und das mit der .htaccess.
    Getestet habe ich diese dann mit: https://securityheaders.io/
    Dort habe ich festgestellt, dass meine Einstellungen nicht übernommen wurden. Auf einer statischen Subdomain (gleicher Hoster) habe ich die gleichen Änderungen vorgenommen und dort funktioniert alles ohne Probleme.

    Hier der Auszug aus meiner .htaccess:

    Die Domain mit WordPress, bei der die Security Header nicht übernommen werden: https://fliegentoeter.eu/

    • [COLOR=#ff0000]Strict-Transport-Security[/COLOR]
    • [COLOR=#ff0000]Content-Security-Policy[/COLOR]
    • [COLOR=#ff0000]X-Frame-Options[/COLOR]
    • [COLOR=#ff0000]X-XSS-Protection[/COLOR]
    • [COLOR=#ff0000]X-Content-Type-Options[/COLOR]


    Die Subdomain mit den gleichen Einstellungen, bei der jedoch alles funktionert: https://vidstarter.fliegentoeter.eu/

    • [COLOR=#00ff00]X-Frame-Options[/COLOR]
    • [COLOR=#00ff00]X-XSS-Protection[/COLOR]
    • [COLOR=#00ff00]X-Content-Type-Options[/COLOR]
    • [COLOR=#00ff00]Strict-Transport-Security[/COLOR]
    • [COLOR=#00ff00]Content-Security-Policy[/COLOR]

    Versucht habe ich schon das Caching Plugin (Cache Enabler) zu deaktivieren und das Plugin Security Header. Leider beides ohne Erfolg...

    Falls nötig, die gesamte .htaccess:
    (Domains und Pfade wurde verändert)
    https://pastebin.com/gpuLjbb0

    Langsam bin ich mit meinem Latein am Ende. Vielleicht hat hier ja jemand einen Tipp für mich, was ich falsch mache.
    Danke schonmal!

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ok, in der Zeit, bis der Beitrag hier freigeschaltet wurde habe ich die Lösung gefunden.
    Mit dem Cache Plugin "Cache Enabler" muss man ein Snippet zur .htaccess hinzufügen, dann wird kein PHP ausgeführt sondern nur statische htlm seiten ausgegeben.
    Mit dem Hinzufügen dieses Snippets funktionieren auch meine Security header endlich =)

    Wer auch mal vor dem Problem steht: https://www.keycdn.com/support/wordpr…d-configuration

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!