Security Headers Prüfer
Prüfe HSTS, CSP, X-Frame-Options und andere Response-Header auf jeder URL
100 % kostenlos. Dieses Tool braucht unseren Server für die Arbeit. Was du sendest, wird dort verarbeitet und danach verworfen – nie gespeichert.
Über dieses Tool
Browser erzwingen nur die Header, die eine Site wirklich sendet. Dieser Checker schlägt eine URL nach und scored sechs derer, die alltäglich zählen: Strict-Transport-Security (HSTS), Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy und Permissions-Policy. Jede Zeile zeigt den Wert oder "Missing" und ein einzeiliges Warum. Ein grünes 6/6 ist kein Pentest. CSP kann trotzdem schwach sein, wenn es vorhanden, aber weit offen ist. Nutze das als Shipping-Checkliste, dann lies die Werte.
So verwendest du dieses Tool
- Die URL eingebenHTTPS-Home oder ein beliebiger öffentlicher Pfad. Die Response-Header dieser URL werden gelesen.
- PrüfenJeder der sechs Header wird als vorhanden oder fehlend mit seinem Wert markiert.
- Am Host fixenFüge Header am CDN oder Origin hinzu. Prüfe erneut, nachdem der Cache abläuft.
Warum es nutzen
- HSTS, CSP, Frame-Optionen, nosniff, Referrer und Permissions in einem Score.
- Erklärt, warum jeder Header existiert, nicht nur eine Buchstaben-Note.
- Schneller Fetch, kein Konto.
Häufige Anwendungen
- Pre-Launch-Checkliste auf einer neuen Marketing-Domain.
- HSTS nach einem HTTPS-Cutover bestätigen.
- Sehen, ob CSP existiert, bevor ein Kunden-Security-Fragebogen kommt.
Tipps für bessere Ergebnisse
- frame-ancestors in CSP kann X-Frame-Options ersetzen. Wenn CSP stark ist, ist ein fehlendes XFO weniger dringend.
- HSTS sollte includeSubDomains und ein langes max-age nur enthalten, wenn jede Subdomain auf HTTPS ist.
- Ein CSP von default-src * ist vorhanden, aber nicht nützlich. Lies den Wert.
Fehler, die du vermeiden solltest
- Bei "CSP existiert" zu stoppen, ohne unsafe-inline zu lesen.
- HSTS-Preload auf einem Host zu aktivieren, der noch HTTP-Subdomains hat.
- Zu denken, dieser Scan finde SQL-Injection. Es sind nur Header.
Häufig gestellte Fragen
strict-transport-security, content-security-policy, x-frame-options, x-content-type-options, referrer-policy und permissions-policy. Jeder hat einen kurzen Grund auf der Ergebniskarte.
nosniff. Alles andere, oder fehlend, verfehlt die Absicht dieses Headers.
Es wird markiert. Eine CSP-frame-ancestors-Direktive kann denselben Job tun. Diese Seite berichtet XFO trotzdem separat, damit du den Roh-Header siehst.
Ja. Kein Ersatz für ein volles Security-Review.
Andere suchen auch nach
- hsts checker
- csp header test
- x-frame-options checker
- securityheaders.com alternative
- referrer-policy checker
- permissions-policy header