HTTP · HEADERE · REFERENCE

HTTP-headere:
alle der tæller

Før HTML'en når frem, sender serveren en bunke response-headere der styrer caching, sikkerhed, redirects og hvordan søgemaskiner behandler siden. De fleste sider får flere af dem forkert.

Opdateret august 2026 · 7 minutters læsning

Hvorfor dette gælder dig

Hver gang en browser loader en side, sender serveren et sæt HTTP-response-headere før noget HTML ankommer. De styrer caching, sikkerhed, redirects og hvordan søgemaskiner behandler din side — og alligevel får de fleste sider flere af dem forkert. Dette er en praktisk reference: hvad hver header gør, hvornår den tæller, og en typisk fejl du skal undgå. Til sidst kan du tjekke enhver URL med det gratis URL Inspector-værktøj.

🔐 Sikkerhed

CSP, HSTS, nosniff, frame-beskyttelse og Referrer-Policy er de fem headere enhver side bør have.

⚡ Cache rigtigt

Lang cache på hashede statiske filer, no-cache på HTML. Lang cache på HTML betyder at besøgende ser gamle sider efter din deploy.

🔎 SEO-relevante

Link: rel=canonical, X-Robots-Tag og Location (3xx) styrer hvordan søgemaskiner behandler dine URLs.

Sikkerhedsheadere

HeaderHvad den gørTypisk fejl
Strict-Transport-SecurityBrowseren må kun nå sitet via HTTPS. max-age mindst 31536000 (ét år).Glemt includeSubDomains — subdomæner forbliver ubeskyttet.
Content-Security-PolicyHvidlister hvor scripts, styles og frames må loades fra. Den mest effektive XSS-forsvar.unsafe-inline overalt "for at det bare virker" — fjerner det meste af beskyttelsen.
X-Content-Type-Optionsnosniff: stopper browserens gætteri på filtyper.Kun sat på HTML — den tæller mest på uploads og API'er.
X-Frame-OptionsDENY/SAMEORIGIN stopper clickjacking via iframes.Alene om den: CSP's frame-ancestors er stærkere og erstatter den.
Referrer-PolicyStyrer hvor meget referrer-data der lækker ved udgående klik. strict-origin-when-cross-origin er dagens fornuftige standard.Udeladt: fulde URLs (inkl. query-strenge med persondata) lækker til alle linkede sites.

Caching og SEO

Cache-Control: statiske filer: public, max-age=31536000, immutable. HTML: no-cache så opdateringer ses med det samme. ETag: fingeraftryk der giver en lille 304 i stedet for hele siden. Expires: ældre forgænger — ignoreres når Cache-Control findes. Vary:User-Agent er en klassisk fejl der fragmenterer cachen i hundredvis af næsten-tomme entries.

Link: rel=canonical er kanon-tagget som HTTP-header — nyttigt når samme fil serveres på flere URLs. Pas på modstridende kanoniske: header siger A, meta-tag siger B — Google vælger selv. X-Robots-Tag: noindex holder fx en PDF ude af søgeresultater. Ved vedligeholdelse: 503 med Retry-After, ellers begynder Google at droppe siderne.

Et sundt minimum

Strict-Transport-Security: max-age=31536000; includeSubDomains
X-Content-Type-Options: nosniff
Referrer-Policy: strict-origin-when-cross-origin
Content-Security-Policy: frame-ancestors 'self'
# HTML:
Cache-Control: no-cache
# hashede statiske filer:
Cache-Control: public, max-age=31536000, immutable

Tjek enhver URL på sekunder: det gratis URL Inspector henter siden, følger alle redirects, lister alle response-headere, bedømmer sikkerhedsheaderne pass/warn/fail og viser SSL-certifikatet — uden konto og uden at noget gemmes.

Ofte stillede spørgsmål

Hvilke HTTP-headere bør ethvert site have?

Minimum: Strict-Transport-Security (max-age mindst ét år, includeSubDomains), X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin-when-cross-origin og en Content-Security-Policy — selv en beskeden en med frame-ancestors er bedre end ingen.

Hvad er forskellen på Expires og Cache-Control?

Cache-Control er den moderne header og vinder altid når begge er sat. Expires er en ældre forgænger du kun behøver for meget gamle klienter — sæt ikke Expires og tro at den tilsidesætter Cache-Control.

Hvordan tjekker jeg en sides headere?

Indsæt URL'en i det gratis URL Inspector på /url-inspector/. Du ser alle response-headere, en pass/warn/fail-bedømmelse af sikkerhedsheaderne, hele redirect-kæden og SSL-certifikatet.

Start med en gratis scanning →

Relateret: Kanoniske URLs · Scan din side gratis