Før HTML'en når frem, sender serveren en bunke response-headere der styrer caching, sikkerhed, redirects og hvordan søgemaskiner behandler siden. De fleste sider får flere af dem forkert.
Opdateret august 2026 · 7 minutters læsning
Hver gang en browser loader en side, sender serveren et sæt HTTP-response-headere før noget HTML ankommer. De styrer caching, sikkerhed, redirects og hvordan søgemaskiner behandler din side — og alligevel får de fleste sider flere af dem forkert. Dette er en praktisk reference: hvad hver header gør, hvornår den tæller, og en typisk fejl du skal undgå. Til sidst kan du tjekke enhver URL med det gratis URL Inspector-værktøj.
CSP, HSTS, nosniff, frame-beskyttelse og Referrer-Policy er de fem headere enhver side bør have.
Lang cache på hashede statiske filer, no-cache på HTML. Lang cache på HTML betyder at besøgende ser gamle sider efter din deploy.
Link: rel=canonical, X-Robots-Tag og Location (3xx) styrer hvordan søgemaskiner behandler dine URLs.
| Header | Hvad den gør | Typisk fejl |
|---|---|---|
Strict-Transport-Security | Browseren må kun nå sitet via HTTPS. max-age mindst 31536000 (ét år). | Glemt includeSubDomains — subdomæner forbliver ubeskyttet. |
Content-Security-Policy | Hvidlister hvor scripts, styles og frames må loades fra. Den mest effektive XSS-forsvar. | unsafe-inline overalt "for at det bare virker" — fjerner det meste af beskyttelsen. |
X-Content-Type-Options | nosniff: stopper browserens gætteri på filtyper. | Kun sat på HTML — den tæller mest på uploads og API'er. |
X-Frame-Options | DENY/SAMEORIGIN stopper clickjacking via iframes. | Alene om den: CSP's frame-ancestors er stærkere og erstatter den. |
Referrer-Policy | Styrer hvor meget referrer-data der lækker ved udgående klik. strict-origin-when-cross-origin er dagens fornuftige standard. | Udeladt: fulde URLs (inkl. query-strenge med persondata) lækker til alle linkede sites. |
Cache-Control: statiske filer: public, max-age=31536000, immutable. HTML: no-cache så opdateringer ses med det samme. ETag: fingeraftryk der giver en lille 304 i stedet for hele siden. Expires: ældre forgænger — ignoreres når Cache-Control findes. Vary:User-Agent er en klassisk fejl der fragmenterer cachen i hundredvis af næsten-tomme entries.
Link: rel=canonical er kanon-tagget som HTTP-header — nyttigt når samme fil serveres på flere URLs. Pas på modstridende kanoniske: header siger A, meta-tag siger B — Google vælger selv. X-Robots-Tag: noindex holder fx en PDF ude af søgeresultater. Ved vedligeholdelse: 503 med Retry-After, ellers begynder Google at droppe siderne.
Strict-Transport-Security: max-age=31536000; includeSubDomains X-Content-Type-Options: nosniff Referrer-Policy: strict-origin-when-cross-origin Content-Security-Policy: frame-ancestors 'self' # HTML: Cache-Control: no-cache # hashede statiske filer: Cache-Control: public, max-age=31536000, immutable
Tjek enhver URL på sekunder: det gratis URL Inspector henter siden, følger alle redirects, lister alle response-headere, bedømmer sikkerhedsheaderne pass/warn/fail og viser SSL-certifikatet — uden konto og uden at noget gemmes.
Minimum: Strict-Transport-Security (max-age mindst ét år, includeSubDomains), X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin-when-cross-origin og en Content-Security-Policy — selv en beskeden en med frame-ancestors er bedre end ingen.
Cache-Control er den moderne header og vinder altid når begge er sat. Expires er en ældre forgænger du kun behøver for meget gamle klienter — sæt ikke Expires og tro at den tilsidesætter Cache-Control.
Indsæt URL'en i det gratis URL Inspector på /url-inspector/. Du ser alle response-headere, en pass/warn/fail-bedømmelse af sikkerhedsheaderne, hele redirect-kæden og SSL-certifikatet.
Relateret: Kanoniske URLs · Scan din side gratis