Security Headers Checker
Prüfe online die HTTP-Sicherheitsheader einer öffentlichen Website. Gib eine Domain ein und sieh, wie acht wichtige Sicherheitsheader in der finalen Antwort bewertet werden und, wo angezeigt, welcher Wert beobachtet wurde.
Öffentliches Ziel wird validiert…
—
Die Prüfung der HTTP-Sicherheitsheader steht oben und ist geöffnet. Die anderen sieben passiven Checks desselben Laufs folgen darunter, geschlossen.
Werte werden gekürzt und bereinigt: IP-Adressen, Cookie-Werte, Tokens und der Namensteil von E-Mail-Adressen werden entfernt, URLs werden auf Schema und Host reduziert.
Lass deinen Coding-Agenten korrigieren und teste erneut.
Übernimm das Ziel in Sitelemetry, verbinde Codex oder Claude, erzeuge einen begrenzten Fix-Prompt und wiederhole die Checks.
Was jeder Header bewirkt und wie er bewertet wird
Der Checker liest diese Header in einer einzigen Antwort. Die meisten Zeilen sind Präsenzprüfungen: Ein gesendeter Header zählt, und sein Wert wird angezeigt, wo verfügbar, damit du beurteilen kannst, ob er zu deiner Website passt.
| Header | Was er bewirkt | So sieht es gut aus | So bewertet dieser Checker |
|---|---|---|---|
Strict-Transport-Security | Lässt wiederkehrende Browser von sich aus zu HTTPS wechseln, bevor überhaupt eine Anfrage unverschlüsselt über HTTP rausgeht. | Ein langes max-age (180 Tage oder mehr), sobald die Einführung abgeschlossen ist; der Leitfaden beschreibt die Stufen. | Fehlt bei einem HTTPS-Ziel: mittel. Keine Bewertung, wenn du eine http://-Adresse eingibst. |
Content-Security-Policy | Gibt dem Browser eine Liste erlaubter Quellen für Code und Inhalte der Seite. | Eine Richtlinie aus den Ressourcen, die deine Seiten wirklich nutzen, ohne breite Ausnahmen für Skripte. | Fehlt: mittel. Der Wert wird angezeigt, aber nicht inhaltlich geprüft. |
X-Frame-Options · frame-ancestors | Verhindert, dass andere Websites deine Seite in einem eigenen Frame anzeigen. | frame-ancestors in deiner CSP, mit X-Frame-Options als Rückfall für ältere Browser. | Keines von beiden vorhanden: mittel. |
X-Content-Type-Options | Lässt den Browser beim angegebenen Inhaltstyp jeder Antwort bleiben. | Der einzige Wert nosniff. | Fehlt oder anderer Wert: niedrig. |
Referrer-Policy | Begrenzt, welchen Teil deiner Seitenadresse andere Websites sehen, wenn Besucher deinen Links folgen. | Eine Richtlinie, die mindestens so streng ist wie der aktuelle Browser-Standard. | Fehlt: niedrig. |
Access-Control-Allow-Origin | Legt fest, welche Skripte anderer Websites deine Antworten lesen dürfen. | Auf normalen Seiten nicht gesendet, oder mit genau einem vertrauenswürdigen Origin. | Eine Wildcard (*): mittel. |
Server · X-Powered-By | Nennt die Software hinter der Antwort. | Entfernt oder auf einen generischen Wert reduziert. | Jeder Server- oder X-Powered-By-Header: niedrig, auch ohne Versionsnummer. Angezeigt werden nur erkannte Technologienamen. |
Set-Cookie | Setzt Cookies; ihre Attribute entscheiden, welche Skripte sie lesen können und wann sie gesendet werden. | Session-Cookies, die für Skripte unsichtbar sind und nur über HTTPS gesendet werden. | Ein Cookie in dieser Antwort ohne HttpOnly oder auf HTTPS ohne Secure: mittel. SameSite wird nicht geprüft, Cookie-Werte werden nie angezeigt. |
Permissions-Policy und Cross-Origin-Opener-Policy werden auf dieser Seite nicht bewertet. Der Launch-Readiness-Snapshot zählt sie nur in seiner separaten Härtungsnote.
So liest du jeden Status.
- 01BestandenDer Header wurde gefunden und erfüllt die Präsenzprüfung.
- 02Niedrig · Mittel · HochEtwas fehlt oder ist so gesetzt, dass diese Prüfung es meldet. Die Stufe ist dieselbe wie im vollständigen Snapshot.
- 03BeobachtetEin Wert wurde erfasst, aber die Prüfung ergab weder ein Bestanden noch einen Befund.
- 04Nichts beobachtetDie Prüfung lief, aber es gab nichts zu erfassen, zum Beispiel kein Cookie in der Antwort.
- 05Nicht zutreffendDie Prüfung trifft nicht zu, zum Beispiel HSTS, wenn du eine http://-Adresse eingibst.
- 06Nicht gemessenEs kam keine verwertbare Antwort, daher zählt die Prüfung nicht als bestanden.
Was dieser Checker nicht tut.
- 01Er fragt nur die Startseite des eingegebenen Origins ab. Pfade und Query-Strings werden verworfen, keine andere Seite wird angefragt.
- 02Er prüft vor allem, ob ein Header vorhanden ist, nicht ob sein Wert zu deiner Website passt.
- 03Die Weiterleitung von HTTP auf HTTPS testet er nur, wenn du die http://-Adresse eingibst; dieser Lauf überspringt TLS und meldet kein fehlendes HSTS.
- 04Er ist kein Schwachstellenscan und kein Penetrationstest und sendet keinen Angriffsverkehr.
- 05Das Ergebnis ist eine Momentaufnahme einer Antwort; eine CDN-Regel oder eine andere Seite kann andere Header senden.
Fragen zur Header-Prüfung.
Warum wird Server: nginx ohne Version markiert?
Jeder Server- oder X-Powered-By-Header wird als niedrig bewertet, weil schon der Name Besuchern verrät, welche Software die Website betreibt. Entferne den Header oder reduziere ihn auf einen generischen Wert, wenn deine Plattform das erlaubt.
Warum weicht das Ergebnis von meiner Serverkonfiguration ab?
Der Checker liest die Antwort, die er nach bis zu fünf Weiterleitungen erhält. Es zählen die Header, die ein CDN, ein Proxy oder die Hosting-Plattform hinzufügt oder entfernt, und Regeln für CDN, Proxy oder Bot-Schutz können Browsern anders antworten als dem Checker.
Kann ich eine Website prüfen, die mir nicht gehört?
Ja. Die Header-Prüfung liest eine gewöhnliche Antwort, die die Website ohnehin jedem Besucher sendet; der vollständige Lauf sendet einige weitere gewöhnliche Anfragen für die anderen Checks. Geschützte Module und vollständige Audits brauchen ein verifiziertes Ziel oder ausdrückliche Autorisierung.
Ist das ein Schwachstellenscan?
Nein. Es ist eine passive Prüfung der Antwort-Header, kein Schwachstellenscan und kein Penetrationstest, und sie beweist nicht, dass eine Website sicher ist.