Security Headers Prüfer

Prüfe HSTS, CSP, X-Frame-Options und andere Response-Header auf jeder URL

100 % kostenlos. Dieses Tool braucht unseren Server für die Arbeit. Was du sendest, wird dort verarbeitet und danach verworfen – nie gespeichert.

Über dieses Tool

Browser erzwingen nur die Header, die eine Site wirklich sendet. Dieser Checker schlägt eine URL nach und scored sechs derer, die alltäglich zählen: Strict-Transport-Security (HSTS), Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy und Permissions-Policy. Jede Zeile zeigt den Wert oder "Missing" und ein einzeiliges Warum. Ein grünes 6/6 ist kein Pentest. CSP kann trotzdem schwach sein, wenn es vorhanden, aber weit offen ist. Nutze das als Shipping-Checkliste, dann lies die Werte.

So verwendest du dieses Tool

  1. Die URL eingebenHTTPS-Home oder ein beliebiger öffentlicher Pfad. Die Response-Header dieser URL werden gelesen.
  2. PrüfenJeder der sechs Header wird als vorhanden oder fehlend mit seinem Wert markiert.
  3. Am Host fixenFüge Header am CDN oder Origin hinzu. Prüfe erneut, nachdem der Cache abläuft.

Warum es nutzen

  • HSTS, CSP, Frame-Optionen, nosniff, Referrer und Permissions in einem Score.
  • Erklärt, warum jeder Header existiert, nicht nur eine Buchstaben-Note.
  • Schneller Fetch, kein Konto.

Häufige Anwendungen

  • Pre-Launch-Checkliste auf einer neuen Marketing-Domain.
  • HSTS nach einem HTTPS-Cutover bestätigen.
  • Sehen, ob CSP existiert, bevor ein Kunden-Security-Fragebogen kommt.

Tipps für bessere Ergebnisse

  • frame-ancestors in CSP kann X-Frame-Options ersetzen. Wenn CSP stark ist, ist ein fehlendes XFO weniger dringend.
  • HSTS sollte includeSubDomains und ein langes max-age nur enthalten, wenn jede Subdomain auf HTTPS ist.
  • Ein CSP von default-src * ist vorhanden, aber nicht nützlich. Lies den Wert.

Fehler, die du vermeiden solltest

  • Bei "CSP existiert" zu stoppen, ohne unsafe-inline zu lesen.
  • HSTS-Preload auf einem Host zu aktivieren, der noch HTTP-Subdomains hat.
  • Zu denken, dieser Scan finde SQL-Injection. Es sind nur Header.

Häufig gestellte Fragen

strict-transport-security, content-security-policy, x-frame-options, x-content-type-options, referrer-policy und permissions-policy. Jeder hat einen kurzen Grund auf der Ergebniskarte.

nosniff. Alles andere, oder fehlend, verfehlt die Absicht dieses Headers.

Es wird markiert. Eine CSP-frame-ancestors-Direktive kann denselben Job tun. Diese Seite berichtet XFO trotzdem separat, damit du den Roh-Header siehst.

Ja. Kein Ersatz für ein volles Security-Review.

Andere suchen auch nach

  • hsts checker
  • csp header test
  • x-frame-options checker
  • securityheaders.com alternative
  • referrer-policy checker
  • permissions-policy header

Related guides