Kostenlos · kein Konto nötig

Security Headers Checker

Prüfe online die HTTP-Sicherheitsheader einer öffentlichen Website. Gib eine Domain ein und sieh, wie acht wichtige Sicherheitsheader in der finalen Antwort bewertet werden und, wo angezeigt, welcher Wert beobachtet wurde.

Nur öffentliche, schonende Signale. Keine Ports, Exploits, Zugangsdaten oder privaten Ziele.

Keine Anmeldung Kein destruktiver Traffic Private Netze blockiert
Header-Referenz

Was jeder Header bewirkt und wie er bewertet wird

Der Checker liest diese Header in einer einzigen Antwort. Die meisten Zeilen sind Präsenzprüfungen: Ein gesendeter Header zählt, und sein Wert wird angezeigt, wo verfügbar, damit du beurteilen kannst, ob er zu deiner Website passt.

HeaderWas er bewirktSo sieht es gut ausSo bewertet dieser Checker
Strict-Transport-SecurityLässt wiederkehrende Browser von sich aus zu HTTPS wechseln, bevor überhaupt eine Anfrage unverschlüsselt über HTTP rausgeht.Ein langes max-age (180 Tage oder mehr), sobald die Einführung abgeschlossen ist; der Leitfaden beschreibt die Stufen.Fehlt bei einem HTTPS-Ziel: mittel. Keine Bewertung, wenn du eine http://-Adresse eingibst.
Content-Security-PolicyGibt dem Browser eine Liste erlaubter Quellen für Code und Inhalte der Seite.Eine Richtlinie aus den Ressourcen, die deine Seiten wirklich nutzen, ohne breite Ausnahmen für Skripte.Fehlt: mittel. Der Wert wird angezeigt, aber nicht inhaltlich geprüft.
X-Frame-Options · frame-ancestorsVerhindert, dass andere Websites deine Seite in einem eigenen Frame anzeigen.frame-ancestors in deiner CSP, mit X-Frame-Options als Rückfall für ältere Browser.Keines von beiden vorhanden: mittel.
X-Content-Type-OptionsLässt den Browser beim angegebenen Inhaltstyp jeder Antwort bleiben.Der einzige Wert nosniff.Fehlt oder anderer Wert: niedrig.
Referrer-PolicyBegrenzt, welchen Teil deiner Seitenadresse andere Websites sehen, wenn Besucher deinen Links folgen.Eine Richtlinie, die mindestens so streng ist wie der aktuelle Browser-Standard.Fehlt: niedrig.
Access-Control-Allow-OriginLegt fest, welche Skripte anderer Websites deine Antworten lesen dürfen.Auf normalen Seiten nicht gesendet, oder mit genau einem vertrauenswürdigen Origin.Eine Wildcard (*): mittel.
Server · X-Powered-ByNennt die Software hinter der Antwort.Entfernt oder auf einen generischen Wert reduziert.Jeder Server- oder X-Powered-By-Header: niedrig, auch ohne Versionsnummer. Angezeigt werden nur erkannte Technologienamen.
Set-CookieSetzt Cookies; ihre Attribute entscheiden, welche Skripte sie lesen können und wann sie gesendet werden.Session-Cookies, die für Skripte unsichtbar sind und nur über HTTPS gesendet werden.Ein Cookie in dieser Antwort ohne HttpOnly oder auf HTTPS ohne Secure: mittel. SameSite wird nicht geprüft, Cookie-Werte werden nie angezeigt.

Permissions-Policy und Cross-Origin-Opener-Policy werden auf dieser Seite nicht bewertet. Der Launch-Readiness-Snapshot zählt sie nur in seiner separaten Härtungsnote.

Ergebnis lesen

So liest du jeden Status.

  1. 01BestandenDer Header wurde gefunden und erfüllt die Präsenzprüfung.
  2. 02Niedrig · Mittel · HochEtwas fehlt oder ist so gesetzt, dass diese Prüfung es meldet. Die Stufe ist dieselbe wie im vollständigen Snapshot.
  3. 03BeobachtetEin Wert wurde erfasst, aber die Prüfung ergab weder ein Bestanden noch einen Befund.
  4. 04Nichts beobachtetDie Prüfung lief, aber es gab nichts zu erfassen, zum Beispiel kein Cookie in der Antwort.
  5. 05Nicht zutreffendDie Prüfung trifft nicht zu, zum Beispiel HSTS, wenn du eine http://-Adresse eingibst.
  6. 06Nicht gemessenEs kam keine verwertbare Antwort, daher zählt die Prüfung nicht als bestanden.
Umfang

Was dieser Checker nicht tut.

  1. 01Er fragt nur die Startseite des eingegebenen Origins ab. Pfade und Query-Strings werden verworfen, keine andere Seite wird angefragt.
  2. 02Er prüft vor allem, ob ein Header vorhanden ist, nicht ob sein Wert zu deiner Website passt.
  3. 03Die Weiterleitung von HTTP auf HTTPS testet er nur, wenn du die http://-Adresse eingibst; dieser Lauf überspringt TLS und meldet kein fehlendes HSTS.
  4. 04Er ist kein Schwachstellenscan und kein Penetrationstest und sendet keinen Angriffsverkehr.
  5. 05Das Ergebnis ist eine Momentaufnahme einer Antwort; eine CDN-Regel oder eine andere Seite kann andere Header senden.
FAQ

Fragen zur Header-Prüfung.

Warum wird Server: nginx ohne Version markiert?

Jeder Server- oder X-Powered-By-Header wird als niedrig bewertet, weil schon der Name Besuchern verrät, welche Software die Website betreibt. Entferne den Header oder reduziere ihn auf einen generischen Wert, wenn deine Plattform das erlaubt.

Warum weicht das Ergebnis von meiner Serverkonfiguration ab?

Der Checker liest die Antwort, die er nach bis zu fünf Weiterleitungen erhält. Es zählen die Header, die ein CDN, ein Proxy oder die Hosting-Plattform hinzufügt oder entfernt, und Regeln für CDN, Proxy oder Bot-Schutz können Browsern anders antworten als dem Checker.

Kann ich eine Website prüfen, die mir nicht gehört?

Ja. Die Header-Prüfung liest eine gewöhnliche Antwort, die die Website ohnehin jedem Besucher sendet; der vollständige Lauf sendet einige weitere gewöhnliche Anfragen für die anderen Checks. Geschützte Module und vollständige Audits brauchen ein verifiziertes Ziel oder ausdrückliche Autorisierung.

Ist das ein Schwachstellenscan?

Nein. Es ist eine passive Prüfung der Antwort-Header, kein Schwachstellenscan und kein Penetrationstest, und sie beweist nicht, dass eine Website sicher ist.