Prüfpunkt · Security header
Kein Clickjacking-Schutz
Was das bedeutet
Ihre App lässt sich in einem unsichtbaren iframe auf fremden Seiten einbetten (kein X-Frame-Options / frame-ancestors).
Warum es zählt
Angreifer legen gefälschte Oberflächen über Ihre echten Schaltflächen und provozieren Klicks, die der Nutzer nicht sieht — bis hin zu zerstörerischen Aktionen.
Wie Sie es beheben
X-Frame-Options: SAMEORIGIN senden oder die CSP-Direktive frame-ancestors setzen.
Praxisorientierte Hinweise, keine Rechtsberatung.
Betrifft das Ihre App? Der kostenlose passive Check prüft diesen und 14 weitere Punkte — ohne Login, ohne Eingriff.
App kostenlos prüfenSchnelltest: Security Headers Check — kostenlos, sofort, nur dieser Punkt (englisch).