Sicherheitsheader-Analyse
Füge die rohen HTTP-Antwortheader einer beliebigen Website ein, und dieser Analyzer zeigt auf, was fehlt oder schwach ist. Er prüft die Header, die eine Website wirklich härten (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy und Permissions-Policy) und weist auf Header wie Server oder X-Powered-By hin, die Versionsdetails preisgeben. Jeder Befund ist als hoch, mittel oder niedrig markiert, damit du genau weißt, was zuerst zu beheben ist.
So funktioniert das Header-Audit
-
1
Hol dir deine Antwortheader
Führe `curl -I https://example.com` aus oder kopiere die Antwortheader aus dem Netzwerk-Tab der Entwicklertools deines Browsers.
-
2
Füge sie ein
Platziere den Header-Block im Feld, ein Paar `Name: Wert` pro Zeile.
-
3
Lies die priorisierten Befunde
Jeder Header wird geprüft, und jede Lücke wird als hoch, mittel oder niedrig markiert, mit der genauen Direktive, die hinzuzufügen ist.
-
4
Härten und erneut prüfen
Füge die fehlenden Header zu deiner Serverkonfiguration hinzu, lade sie neu und füge die neue Antwort ein, um zu bestätigen, dass die Lücken geschlossen sind.
Header, die den Unterschied machen
| Header | Was er blockiert | Mindestempfohlener Wert |
|---|---|---|
| Content-Security-Policy | XSS, Clickjacking, gemischte Inhalte | default-src 'self'; object-src 'none'; frame-ancestors 'none' |
| Strict-Transport-Security | SSL-Stripping, Cookie-Lecks über HTTP | max-age=31536000; includeSubDomains; preload |
| X-Frame-Options | Clickjacking in älteren Browsern | DENY (oder auf CSP frame-ancestors verlassen) |
| X-Content-Type-Options | MIME-Sniffing von Benutzer-Uploads | nosniff |
| Referrer-Policy | Weitergabe vollständiger URLs an Dritte | strict-origin-when-cross-origin |
| Permissions-Policy | Kamera/Mikrofon/Standort bei nicht vertrauenswürdigen Einbettungen | camera=(), microphone=(), geolocation=() |
Was dieser Analyzer meldet
Füge deine Header ein, und er prüft jeden dieser Punkte und markiert jede Lücke nach Priorität:
- Fehlendes Strict-Transport-Security (hoch), oder vorhanden, aber ohne
includeSubDomains(mittel), wodurch Subdomains für ein Downgrade offen bleiben. - Fehlendes Content-Security-Policy (hoch), oder ein CSP, das weiterhin
'unsafe-inline'erlaubt (mittel), was einen Großteil seines Werts zunichtemacht. - X-Content-Type-Options nicht auf
nosniff(niedrig), sodass Browser Antworten per MIME-Sniffing prüfen können. - Fehlendes X-Frame-Options (mittel), sofern nicht bereits eine CSP-Direktive
frame-ancestorsdiese Aufgabe übernimmt. - Fehlendes Referrer-Policy oder Permissions-Policy (niedrig): vollständige URLs gelangen an Dritte, und mächtige Browserfunktionen bleiben offen.
- Vorhandenes Server oder X-Powered-By (niedrig): sie geben deinen Stack und dessen Version preis, also entferne sie, um den Fingerabdruck zu reduzieren.
Rollout-Tipp
Setze das CSP zuerst im Nur-Bericht-Modus ein (Content-Security-Policy-Report-Only) und richte einen Bericht-Endpunkt ein. Lass es eine Woche mit echtem Verkehr laufen, bevor du zur Durchsetzung wechselst: Du wirst Drittanbieter-Skripte entdecken, an die du nicht mehr gedacht hast.
Häufig gestellte Fragen
Füge die vollständigen HTTP-Antwortheader ein, ein Paar Name: Wert pro Zeile. Die schnellste Quelle ist curl -I https://example.com oder der Abschnitt mit den Antwortheadern unter einer beliebigen Anfrage im Netzwerk-Tab deines Browsers.
Nein. Er liest nur die HTTP-Antwortheader, die du einfügst. Ein CSP, das über ein <meta http-equiv>-Tag ausgeliefert wird, gilt nur für dieses eine Dokument und ist schwächer als der echte Header, also verwende die Header-Variante.
Nein. Alle modernen Browser haben den XSS-Prüfer entfernt, daher bietet der Header keinen Schutz und kann gelegentlich eigene Probleme verursachen. Ein solides Content-Security-Policy ersetzt ihn.
Ein CDN wie Cloudflare kann Header entfernen oder umschreiben (insbesondere Server und optional CSP über Transformationsregeln). Vergleiche direkt mit dem Ursprung per curl -I gegen die öffentliche URL, um genau zu sehen, was der Edge verändert.
Verwandte Tools
Interne Links Extraktor
Extrahiere alle internen Links von einer URL oder eingefügtem HTML mit Ankertext, rel-Attributen und Nofollow-Status für SEO-Audits.
Wortfrequenzzähler
Finden Sie die am häufigsten wiederholten Wörter in einem Text mit Anzahl und Dichte. Praktisch für Lektorat, SEO-Prüfung und Content-Audits.
Meta-Beschreibungslängenprüfer
Messen Sie eine Meta-Beschreibung in Zeichen und geschätzten Pixeln, vergleichen Sie redaktionelle Richtwerte und prüfen Sie Desktop- und Mobilbeispiele.
Indexierbarkeitsprüfer
Überprüfen Sie, ob eine URL indexierbar ist: robots.txt, Meta-Robots, X-Robots-Tag, kanonische Signale und HTTP-Status.
FAQ-Schema-Generator
Erzeugen Sie FAQPage-JSON-LD-Markup aus Frage-Antwort-Paaren, damit Ihre Seite für Googles Rich Results und die Antwortbox infrage kommt.
Google-SERP-Simulator
Prüfen Sie ein ungefähres Google-ähnliches Such-Snippet mit Zeichenlimits für Mobilgeräte und Desktop. Ihr Entwurf bleibt in dieser Browsersitzung.
Tool in anderen Sprachen verfügbar
- Analyseur d'en-têtes de sécurité [FR]
- محلّل ترويسات الأمان [AR]
- 보안 헤더 분석기 [KO]
- Penganalisis Header Keamanan [ID]
- Analysverktyg för säkerhetsheaders [SV]
- เครื่องมือวิเคราะห์ส่วนหัวความปลอดภัย [TH]
- Beveiligingsheader-analyser [NL]
- セキュリティヘッダー分析ツール [JA]
- Analizador de Encabezados de Seguridad [ES]
- Trình phân tích tiêu đề bảo mật [VI]
- Analizator nagłówków bezpieczeństwa [PL]
- Analisador de Cabeçalhos de Segurança [PT]
- Güvenlik Başlığı Çözümleyici [TR]
- 安全响应头分析器 [ZH]
- Security Header Analyzer [EN]
- Analizzatore di Intestazioni di Sicurezza [IT]
- Анализатор заголовков безопасности [RU]