HTTP-Sicherheitsheader-Checker
Prüfe HTTP-Sicherheitsheader und empfohlene Einstellungen.
Weiterleitungen folgen
- Sicher
- Die Ergebnisse werden nirgendwo gespeichert oder veröffentlicht.
Hinweise
Sicherheitsheader sind HTTP-Antwortheader, die Angriffe über Web-Schwachstellen wie Cross-Site-Scripting (XSS) und Clickjacking abschwächen.
Gib einfach die Ziel-URL ein, um zu prüfen, ob gängige Sicherheitsheader gesetzt und ihre Direktiven korrekt konfiguriert sind.
| Header | Empfohlener Wert / Beispiel | Beschreibung |
|---|---|---|
| Strict-Transport-Security (HSTS) | max-age=31536000 | Weist den Browser an, ausschließlich über HTTPS zu kommunizieren.31536000 legt in Sekunden fest, wie lange sich der Browser die ausschließliche Verwendung von HTTPS merkt. |
| Content-Security-Policy (CSP) | default-src 'self' example.com | Hilft dabei, Angriffe wie Cross-Site-Scripting (XSS) abzuwehren. Vertrauenswürdige externe Domains können ausdrücklich freigegeben werden, damit Inhalte von dort geladen werden dürfen. |
| X-Frame-Options | SAMEORIGIN | Legt fest, ob die Seite innerhalb von iframeembedobject-Elementen angezeigt werden darf.DENY oder SAMEORIGIN hilft beim Schutz vor Clickjacking. |
| X-Content-Type-Options | nosniff | Zwingt den Browser, den in Content-Type angegebenen MIME-Typ zu verwenden.nosniff hilft, MIME-Sniffing zu verhindern. |
| referrer-policy | no-referrer | Steuert, wie viele Referrer-Informationen in Anfragen enthalten sind.no-referrer werden keine Referrer-Informationen gesendet. |
| Permissions-Policy | camera=() microphone=() | Steuert, welche Browserfunktionen auf der Seite verwendet werden dürfen. Zum Beispiel deaktiviert camera=() den Kamerazugriff über MediaDevices auf dieser Seite. |
Dieses Tool prüft keine nicht standardisierten oder veralteten Header wie X-XSS-Protection.
Auch bei unterstützten Headern wird eine Warnung angezeigt, wenn veraltete oder unsichere Direktiven erkannt werden.