Insights / Technische Beiträge

Sicherheitsheader für statische Dateien und Functions von Cloudflare Pages

Unterscheiden Sie statische Pages-Antworten von Functions und prüfen Sie _headers, CSP und die aktuelle Konfiguration.

  • Technologie
  • Cloudflare
  • Sicherheit
Sicherheitsheader für statische Dateien und Functions von Cloudflare Pages
Inhaltsverzeichnis
  1. Statische Antworten und Functions unterscheiden
  2. Aktuelle Konfiguration prüfen
  3. Deployment und Prüfung

Wirken CSP oder Cache-Regeln in Cloudflare Pages nicht, prüfen Sie zuerst, ob die URL ein statisches Asset oder eine Functions-Antwort liefert. Wählen Sie anhand von Cloudflare Pages: Headers den Konfigurationsort und kontrollieren Sie Erfolgs- und Fehlerantworten auf Lücken nach API-Erweiterungen.

Dieser Artikel dokumentierte im März 2026 den Wechsel von einem Worker-Kontaktformular zu einem externen Dienst und zurück zur statischen Auslieferung mit Cloudflare Pages. Seitdem hat sich die Architektur geändert. Im September 2026 nutzt die Unternehmenswebsite von Acecore neben statischen Seiten auch Pages Functions für Kontakt, Kommentare, Suche, KI-Hilfe und CMS-APIs. Die frühere Entscheidung ist historischer Kontext.

Statische Antworten und Functions unterscheiden

public/_headers gilt für Antworten statischer Dateien, die Pages ausliefert. Cloudflare stellt klar, dass diese Regeln nicht für von Pages Functions erzeugte Antworten gelten, selbst wenn das URL-Muster passt. Nötige CORS-, Cache- und Sicherheitsheader müssen in der Response der Function gesetzt werden.

Gehen Sie nicht davon aus, dass _headers alle Seiten und APIs schützt. Prüfen Sie die tatsächlichen Header von statischem HTML und /api/* getrennt.

Header für statische und Function-Antworten getrennt konfigurieren Statische Dateien und APIs erhalten Header an unterschiedlichen Stellen. Prüfen Sie beide Antworten nach dem Deployment.
  1. Statische Dateiantwort Mit _headers konfigurieren und die von Pages gelieferte Antwort prüfen.
  2. Function-API-Antwort Header in der Response der Function setzen und die API separat prüfen.

Aktuelle Konfiguration prüfen

Die aktuelle _headers-Datei lässt HTML neu validieren und speichert gehashte _astro/-Dateien länger zwischen. Das CMS hat eine eigene CSP; X-Frame-Options ist SAMEORIGIN. Übernehmen Sie form-action https://ssgform.com, eine Stunde HTML-Cache oder DENY aus dem alten Artikel nicht als aktuelle Werte.

Dynamische Routen stehen im Pages-Functions-Code. Stimmen Sie CSP-Quellen auf tatsächlich genutzte Skripte, Bilder, Frames und Verbindungen Ihrer eigenen Website ab, statt Acecores Richtlinie ungeprüft zu kopieren.

Deployment und Prüfung

Die Website veröffentlicht main über mit GitHub verbundene Cloudflare Pages. Die aktuelle Node-Version steht in .node-version; CI führt npm run build aus package.json aus. Die Tabelle vom März 2026 mit „Node.js 22 / npx astro build“ ist historisch.

Prüfen Sie PR-Vorschau, main-Build, Pages-Produktionsdeployment und öffentliche URL separat. Beachten Sie die Cloudflare-Dokumentation zu Pages-Headern.