Sicherheitsheader-Analyse

Weiter

Füge die rohen HTTP-Antwortheader einer beliebigen Website ein, und dieser Analyzer zeigt auf, was fehlt oder schwach ist. Er prüft die Header, die eine Website wirklich härten (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy und Permissions-Policy) und weist auf Header wie Server oder X-Powered-By hin, die Versionsdetails preisgeben. Jeder Befund ist als hoch, mittel oder niedrig markiert, damit du genau weißt, was zuerst zu beheben ist.

So funktioniert das Header-Audit

  1. 1

    Hol dir deine Antwortheader

    Führe `curl -I https://example.com` aus oder kopiere die Antwortheader aus dem Netzwerk-Tab der Entwicklertools deines Browsers.

  2. 2

    Füge sie ein

    Platziere den Header-Block im Feld, ein Paar `Name: Wert` pro Zeile.

  3. 3

    Lies die priorisierten Befunde

    Jeder Header wird geprüft, und jede Lücke wird als hoch, mittel oder niedrig markiert, mit der genauen Direktive, die hinzuzufügen ist.

  4. 4

    Härten und erneut prüfen

    Füge die fehlenden Header zu deiner Serverkonfiguration hinzu, lade sie neu und füge die neue Antwort ein, um zu bestätigen, dass die Lücken geschlossen sind.

Header, die den Unterschied machen

Header Was er blockiert Mindestempfohlener Wert
Content-Security-Policy XSS, Clickjacking, gemischte Inhalte default-src 'self'; object-src 'none'; frame-ancestors 'none'
Strict-Transport-Security SSL-Stripping, Cookie-Lecks über HTTP max-age=31536000; includeSubDomains; preload
X-Frame-Options Clickjacking in älteren Browsern DENY (oder auf CSP frame-ancestors verlassen)
X-Content-Type-Options MIME-Sniffing von Benutzer-Uploads nosniff
Referrer-Policy Weitergabe vollständiger URLs an Dritte strict-origin-when-cross-origin
Permissions-Policy Kamera/Mikrofon/Standort bei nicht vertrauenswürdigen Einbettungen camera=(), microphone=(), geolocation=()

Was dieser Analyzer meldet

Füge deine Header ein, und er prüft jeden dieser Punkte und markiert jede Lücke nach Priorität:

  • Fehlendes Strict-Transport-Security (hoch), oder vorhanden, aber ohne includeSubDomains (mittel), wodurch Subdomains für ein Downgrade offen bleiben.
  • Fehlendes Content-Security-Policy (hoch), oder ein CSP, das weiterhin 'unsafe-inline' erlaubt (mittel), was einen Großteil seines Werts zunichtemacht.
  • X-Content-Type-Options nicht auf nosniff (niedrig), sodass Browser Antworten per MIME-Sniffing prüfen können.
  • Fehlendes X-Frame-Options (mittel), sofern nicht bereits eine CSP-Direktive frame-ancestors diese Aufgabe übernimmt.
  • Fehlendes Referrer-Policy oder Permissions-Policy (niedrig): vollständige URLs gelangen an Dritte, und mächtige Browserfunktionen bleiben offen.
  • Vorhandenes Server oder X-Powered-By (niedrig): sie geben deinen Stack und dessen Version preis, also entferne sie, um den Fingerabdruck zu reduzieren.

Rollout-Tipp

Setze das CSP zuerst im Nur-Bericht-Modus ein (Content-Security-Policy-Report-Only) und richte einen Bericht-Endpunkt ein. Lass es eine Woche mit echtem Verkehr laufen, bevor du zur Durchsetzung wechselst: Du wirst Drittanbieter-Skripte entdecken, an die du nicht mehr gedacht hast.

Häufig gestellte Fragen

Füge die vollständigen HTTP-Antwortheader ein, ein Paar Name: Wert pro Zeile. Die schnellste Quelle ist curl -I https://example.com oder der Abschnitt mit den Antwortheadern unter einer beliebigen Anfrage im Netzwerk-Tab deines Browsers.

Nein. Er liest nur die HTTP-Antwortheader, die du einfügst. Ein CSP, das über ein <meta http-equiv>-Tag ausgeliefert wird, gilt nur für dieses eine Dokument und ist schwächer als der echte Header, also verwende die Header-Variante.

Nein. Alle modernen Browser haben den XSS-Prüfer entfernt, daher bietet der Header keinen Schutz und kann gelegentlich eigene Probleme verursachen. Ein solides Content-Security-Policy ersetzt ihn.

Ein CDN wie Cloudflare kann Header entfernen oder umschreiben (insbesondere Server und optional CSP über Transformationsregeln). Vergleiche direkt mit dem Ursprung per curl -I gegen die öffentliche URL, um genau zu sehen, was der Edge verändert.

Verwandte Tools

Tool in anderen Sprachen verfügbar