Hallo,
auf meinem WordPress Blog wollte ich heute die HTTP Security Header aktivieren und das mit der .htaccess.
Getestet habe ich diese dann mit: https://securityheaders.io/
Dort habe ich festgestellt, dass meine Einstellungen nicht übernommen wurden. Auf einer statischen Subdomain (gleicher Hoster) habe ich die gleichen Änderungen vorgenommen und dort funktioniert alles ohne Probleme.
Hier der Auszug aus meiner .htaccess:
# BEGIN HTTP Security Header
<ifModule mod_headers.c>
Header set X-XSS-Protection "1; mode=block"
Header always append X-Frame-Options "SAMEORIGIN"
Header set X-Content-Type-Options: "nosniff"
Header set X-Frame-Options "SAMEORIGIN"
Header set Strict-Transport-Security "max-age=15768000"
Header set Cache-Control "no-store, no-cache, must-revalidate"
Header set Content-Security-Policy "default-src https:"
Header set Connection "keep-alive"
</ifModule>
# END HTTP Security Header
Alles anzeigen
Die Domain mit WordPress, bei der die Security Header nicht übernommen werden: https://fliegentoeter.eu/
- [COLOR=#ff0000]Strict-Transport-Security[/COLOR]
- [COLOR=#ff0000]Content-Security-Policy[/COLOR]
- [COLOR=#ff0000]X-Frame-Options[/COLOR]
- [COLOR=#ff0000]X-XSS-Protection[/COLOR]
- [COLOR=#ff0000]X-Content-Type-Options[/COLOR]
Die Subdomain mit den gleichen Einstellungen, bei der jedoch alles funktionert: https://vidstarter.fliegentoeter.eu/
- [COLOR=#00ff00]X-Frame-Options[/COLOR]
- [COLOR=#00ff00]X-XSS-Protection[/COLOR]
- [COLOR=#00ff00]X-Content-Type-Options[/COLOR]
- [COLOR=#00ff00]Strict-Transport-Security[/COLOR]
- [COLOR=#00ff00]Content-Security-Policy[/COLOR]
Versucht habe ich schon das Caching Plugin (Cache Enabler) zu deaktivieren und das Plugin Security Header. Leider beides ohne Erfolg...
Falls nötig, die gesamte .htaccess:
(Domains und Pfade wurde verändert)
https://pastebin.com/gpuLjbb0
Langsam bin ich mit meinem Latein am Ende. Vielleicht hat hier ja jemand einen Tipp für mich, was ich falsch mache.
Danke schonmal!