Technik
Wenn Sicherheitsregeln die eigene Werbung blockieren.
Es gibt einen ärgerlichen Fall: Die Kampagne läuft, die Statistik zählt, aber auf deiner Seite ist nichts zu sehen. Meist stecken dann zwei Sicherheits-Kopfzeilen dahinter, die dein Server mitschickt — oft ohne dass du sie selbst gesetzt hast. Sie sind sinnvoll und sollen dich schützen. Sie unterscheiden nur nicht zwischen einem fremden Angriff und deiner eigenen, bezahlten Werbung.
Die beiden Verdächtigen
X-Frame-Options
Diese Kopfzeile bestimmt, ob deine Seite in einem Rahmen (iframe) dargestellt werden darf. Steht dort DENY oder SAMEORIGIN, verweigert der Browser jede Einbettung. Gedacht ist das gegen Clickjacking — es trifft aber auch Werbeformen, die mit eingebetteten Inhalten arbeiten.
Content-Security-Policy
Die CSP ist die modernere und deutlich feinere Variante. Sie legt fest, aus welchen Quellen Skripte, Bilder, Stile und Rahmen geladen werden dürfen. Zwei Angaben sind hier wichtig: frame-ancestors regelt, wer deine Seite einbetten darf, frame-src regelt, was deine Seite einbetten darf. Ist eine davon zu eng gefasst, bleibt die Einblendung leer.
So findest du es heraus
Ruf deine Seite im Browser auf und öffne die Entwicklerwerkzeuge mit F12. Im Reiter „Konsole“ stehen die Meldungen im Klartext:
Refused to frame 'https://...' because an ancestor violates the following Content Security Policy directive: "frame-ancestors" Refused to display 'https://...' in a frame because it set 'X-Frame-Options' to 'deny'
Steht dort so etwas, ist die Ursache gefunden. Bleibt die Konsole still, liegt es woanders — dann schreib uns mit deinem Bestellcode.
Was zu tun ist
Nichts abschalten. Die Regeln haben ihren Sinn, und eine Seite ohne sie ist schlechter dran als vorher. Nötig ist nur eine Ergänzung an genau der Stelle, die blockiert — also die Auslieferungsadresse in frame-ancestors beziehungsweise frame-src aufnehmen, statt die ganze Kopfzeile zu entfernen. Welche Adresse das genau ist, sagen wir dir; sie hängt an der gebuchten Werbeform.
Wer deine Seite betreut oder dein Hoster erledigt das in wenigen Minuten. Sicherheits-Plugins in gängigen Redaktionssystemen haben dafür meist ein eigenes Eingabefeld.
Kurz zusammengefasst
- Betrifft alles außer Popup und BannerViews
- Erkennbar in der Browser-Konsole (F12)
- Auch aktiv, wenn Hoster oder Plugin sie selbst setzen
- Ergänzen statt abschalten — die Sicherheit bleibt erhalten
Häufig gefragt
Fragen zu den Sicherheitsregeln
Woran erkenne ich, dass es daran liegt?
Muss ich meine Sicherheitseinstellungen abschalten?
Betrifft das alle Werbeformen?
Ich habe gar keine CSP gesetzt — kann sie trotzdem aktiv sein?
Wer hilft mir dabei?
Weiterlesen
Passende Fragen dazu
Unsicher, ob deine Seite mitspielt?
Die meisten Seiten laufen ohne Anpassung. Weil aber fast jede Werbeform deine Seite in einem Rahmen anzeigt, lohnt der Blick in die Kopfzeilen — wir schauen auf Wunsch vorher für dich nach.