Studie · September 2026
Alle haben HTTPS. Fast niemand hat CSP. Die Sicherheitsbefunde aus 99 norwegischen Onlineshops
Im August haben wir 99 norwegische Onlineshops mit unserem eigenen Tool, Online Visibility Report, gemessen. Die Hauptgeschichte drehte sich um KI-Sichtbarkeit, aber das Audit misst auch zwei Kategorien, die etwas ganz anderes betreffen: Sicherheits-Header und E-Mail-Vertrauen. Diese Ergebnisse verdienen einen eigenen Artikel, denn das Muster ist auffällig einheitlich in der gesamten Branche: Das Fundament steht, und das Stockwerk darüber ist unverschlossen.
In diesem Artikel gehen wir durch, was die Sicherheitstests ergeben haben, was die einzelnen Lücken für einen Onlineshop und seine Kunden tatsächlich bedeuten, und welche Maßnahmen Konfigurationsarbeit sind, keine Entwicklungsprojekte.
Zunächst eine wichtige Klarstellung: Hier geht es nicht um KI-Sichtbarkeit. Sicherheits-Header sorgen nicht dafür, dass Sie häufiger in KI-Antworten zitiert werden, und das werden wir nicht vorgeben. Der Grund, warum das Audit es trotzdem misst, ist, dass der Bericht ein vollständiges Bild der maschinenseitigen Gesundheit der Website geben soll, und dazu gehört der Schutz der Kunden.
Was wurde gemessen, und was nicht?
Die Sicherheitstests prüfen die HTTP-Antwort-Header der Websites, die der Crawler lesen konnte, messbar für 77 der 78, sowie DNS- und E-Mail-Konfiguration für alle 99, da DNS auch geprüft werden kann, wenn eine Website Bots blockiert.
Machen Sie sich klar, um welche Art von Messung es sich handelt: eine Vorhandenseinsprüfung, kein Penetrationstest. Wir sehen, ob der Schutz eingeschaltet ist, nicht, ob er einem gezielten Angriff standhält. Eine Website kann alle Header vorweisen und trotzdem Schwachstellen haben, und umgekehrt. Aber die Header sind die günstigste Verteidigungslinie der Branche, und ihr Fehlen ist messbar.
Das Fundament hält: Transport und Hygiene
Was funktioniert, funktioniert fast überall:
- 95 % leiten Besucher automatisch auf HTTPS um. Eine verschlüsselte Verbindung ist im norwegischen Onlinehandel praktisch Standard.
- 91 % haben eine Referrer-Policy: den Header, der verhindert, dass interne URL-Informationen an Dritte durchsickern.
- 86 % setzen sichere Attribute auf Cookies, sodass Sitzungsinformationen nicht von Skripten gelesen oder unverschlüsselt gesendet werden können.
Das ist der Teil des Bildes, der Grund zur Beruhigung gibt. Der norwegische Onlinehandel hat die Arbeit erledigt, die vor fünf bis zehn Jahren zur Branchennorm wurde.
Dann wird es dünn, Header für Header
Oberhalb des Fundaments fallen die Werte schnell:
| Schutz | Besteht | Wovor er schützt |
|---|---|---|
| HSTS (≥ 6 Monate) | 58 % | Herabstufung von HTTPS auf HTTP („SSL-Stripping“) |
| X-Frame-Options | 49 % | Dass Ihre Seite in fremden Frames geladen wird („Clickjacking“) |
| X-Content-Type-Options | 43 % | Dass der Browser Dateitypen errät und Inhalte ausführt, die er nicht sollte |
| Subresource Integrity | 38 % | Dass Drittanbieter-Skripte ausgetauscht werden, ohne dass Sie es bemerken |
| Content-Security-Policy | 3 % | Fremde Skripte überhaupt: die Hauptverteidigung gegen Skriptangriffe |
Lesen Sie die letzte Zeile noch einmal: nur 2 von 77 gemessenen Onlineshops haben eine Content-Security-Policy. 97 % haben sie nicht.
Für einen Onlineshop ist das keine theoretische Lücke. Die bekannteste Angriffsklasse gegen den Onlinehandel ist Kartenbetrug im Netz, „Formjacking“, bei dem ein fremdes oder manipuliertes Skript das Zahlungsformular ausliest, während der Kunde es ausfüllt. CSP und Subresource Integrity sind genau die beiden Mechanismen, die einschränken, welche Skripte laufen dürfen, und überprüfen, dass sie nicht verändert wurden. Es sind die beiden schwächsten Zeilen der gesamten Tabelle.
E-Mail: Die Infrastruktur ist da, die Durchsetzung fehlt
E-Mail-Vertrauen ist tatsächlich eine der stärksten Kategorien im Audit, mit einem Durchschnitt von 81 von 100. Nur Crawlbarkeit und Mobile schneiden besser ab. Die Infrastruktur ist nahezu vollständig: SPF ist bei allen 99 vorhanden, MX bei 97 %, DKIM bei 87 %.
Doch dann kommt die Richtlinienfrage: Was soll der E-Mail-Server des Empfängers mit einer Nachricht tun, die vorgibt, von Ihrer Domain zu stammen, aber die Prüfungen nicht besteht? Das regelt DMARC, und so verteilen sich die 99 Shops:
- 33 haben `p=reject`: gefälschte Nachrichten werden abgewiesen
- 21 haben `p=quarantine`: sie landen im Spam
- 42 haben `p=none`: sie werden überwacht, aber normal zugestellt
- 3 haben kein DMARC oder eine fehlerhafte Konfiguration
42 Shops, mehr als die mit reject, stehen damit mit einem Schutz da, der im DNS vollständig aussieht, aber überhaupt nichts stoppt. Für einen Onlineshop ist das Szenario konkret: gefälschte Bestellbestätigungen, gefälschte Rechnungen und „Tracking-Links“ in Ihrem Namen, an Ihre Kunden, von einer Domain, die Empfängersysteme angewiesen wurden, milde zu behandeln. Ihre Kunden sind es, die den Preis zahlen, und Ihre Marke ist der Absender, an den sie sich erinnern.
Es gibt einen guten Grund, warum viele bei p=none bleiben: Der Weg zu reject erfordert, dass jeder legitime Versand, Newsletter, Bestellbestätigungen, Kundenservice, tatsächlich korrekt signiert ist, sonst stoppen Sie Ihre eigene E-Mail. Aber none ist als Überwachungsphase von Wochen gedacht, nicht als Dauerzustand.
Was das für den Score bedeutet, und was es eigentlich bedeutet
Im im August gültigen Bewertungsmodell wogen Sicherheits-Header 6 von 100 und E-Mail-Vertrauen 5. Der Kategoriedurchschnitt für Sicherheit lag bei 68 von 100, eine Zahl, die die Kluft zwischen starkem Transport und dünnem Header-Schutz verdeckt.
Aber hier geht es nicht um Punkte. Die Sichtbarkeitsbefunde der Untersuchung handeln davon, gefunden zu werden; die Sicherheitsbefunde handeln davon, was Kunden erwartet, wenn sie ankommen. Ein Onlineshop lebt von dem Vertrauen, das genau in dem Moment besteht, in dem jemand seine Kartennummer eingibt oder eine Bestellbestätigung öffnet. Das ist das Vertrauen, das diese Konfigurationen schützen.
Fünf Maßnahmen, in der Reihenfolge, in der wir sie angehen würden
- Verschärfen Sie DMARC. Wenn Sie heute bei
p=nonestehen: Nutzen Sie die Berichte, die Sie bereits erhalten, um zu prüfen, dass aller legitime Versand signiert ist, wechseln Sie zuquarantineund dann zureject. Das sind DNS-Änderungen und Kontrollarbeit, keine Entwicklung. - Aktivieren Sie HSTS mit mindestens sechs Monaten Gültigkeit. Eine einzige Header-Zeile im Webserver oder CDN. 34 % haben sie heute gar nicht.
- Setzen Sie X-Frame-Options (oder
frame-ancestorsin einer CSP). Eine Zeile, und die Clickjacking-Angriffsfläche ist geschlossen. Der Hälfte fehlt sie. - Fügen Sie `X-Content-Type-Options: nosniff` hinzu. Die günstigste Zeile der Tabelle: eine Zeile, fertig.
- Beginnen Sie mit der CSP-Arbeit, aber starten Sie im Report-Modus. Hier sollten wir ehrlich sein: CSP ist die einzige dieser Maßnahmen, die ein echtes Projekt ist. Ein Onlineshop hat typischerweise viele Skripte von Drittanbietern, und eine zu strenge Policy kann Ihre Kaufabwicklung brechen. Beginnen Sie mit
Content-Security-Policy-Report-Only, kartieren Sie, was tatsächlich geladen wird, und ziehen Sie von dort an. Fügen Sie Subresource Integrity zu den Drittanbieter-Skripten hinzu, die Sie festlegen können. Dass 97 % kein CSP haben, bedeutet nicht, dass es unmöglich ist: es bedeutet, dass fast niemand angefangen hat.
Ein ehrlicher Vorbehalt
Drei Dinge, die man im Hinterkopf behalten sollte. Erstens messen die Tests Vorhandensein, nicht Widerstandsfähigkeit: ein bestandener Header-Test ist keine Sicherheitsgarantie. Zweitens gelten die Header-Zahlen für die 77 messbaren Websites, die der Crawler lesen konnte; die 21 Shops, die Bots blockieren, sind nicht enthalten, und wir wissen nicht, wie sie abgeschnitten hätten. Drittens bestehen absolut alle gemessenen Websites bestimmte unserer Tests (CORS- und CORP-Konfiguration). Tests, die alle bestehen, unterscheiden niemanden, weshalb wir ihnen hier kein Gewicht geben.
Und wie immer: Die Zahlen wurden mit unserem eigenen Tool gemessen, 8.–10. August 2026, und stehen so, wie sie gemessen wurden.
Abschließende Gedanken
Das Sicherheitsbild im norwegischen Onlinehandel ähnelt dem Sichtbarkeitsbild mehr, als wir erwartet hatten: Die Arbeit des vergangenen Jahrzehnts ist erledigt, die Arbeit des laufenden Jahrzehnts hat gerade erst begonnen. HTTPS überall, CSP fast nirgends. SPF bei allen, Durchsetzung bei einem Drittel.
Das Ermutigende ist, dass vier der fünf oben genannten Maßnahmen Konfigurationszeilen und DNS-Änderungen sind: Arbeit, die in Stunden gemessen wird, nicht in Wochen. Der norwegische Onlinehandel ist einen ruhigen Nachmittag davon entfernt, die häufigsten Lücken zu schließen. Die fünfte Maßnahme, CSP, erfordert mehr, aber der Report-Modus erlaubt es, ohne jedes Risiko zu beginnen.
Prüfen Sie gerne Ihren eigenen Shop: Öffnen Sie die Entwicklertools Ihres Browsers, sehen Sie sich die Antwort-Header Ihrer Startseite an, und schlagen Sie Ihren DMARC-Eintrag nach. Finden Sie dort p=none, wissen Sie, wo Sie anfangen müssen. Viel Erfolg!